CVE-2026-69620 в Windows Server: переполнение буфера в DHCP-сервере и защита

CVE: CVE-2026-69620
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,71%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена уязвимость удаленного выполнения кода CVE-2026-69620. Причина — переполнение буфера на стеке (CWE-121). Неавторизованный злоумышленник, имеющий доступ к сети, может выполнить произвольный код на сервере.

По шкале CVSS 3.1 уязвимость получила 8.1 балла (High). Для защиты необходимо установить обновления безопасности.

Основные характеристики​


Уязвимость позволяет неавторизованному атакующему выполнить код на сервере через сеть. Риск высокий, но сложность атаки высокая. Ключевые характеристики:

  • Тип ошибки: CWE-121 — переполнение буфера на стеке.
  • CVSS: 8.1 (High) по версии 3.1.
  • Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — атака по сети, высокая сложность, без аутентификации и взаимодействия с пользователем.
  • Условия атаки: требуется доступ к сети, возможность отправлять DHCP-запросы.
  • EPSS: 0,707% (процентиль 51,71%) — вероятность эксплуатации в ближайшие 30 дней невысокая, но не нулевая.
  • Факт эксплуатации: сведений о публичном эксплойте или подтвержденной эксплуатации нет.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Windows:

  • Windows 10 Version 1607 (32-bit и x64) — исправление KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 Version 1809 (32-bit и x64) — исправление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2012 (включая Server Core) — исправление KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2 (включая Server Core) — исправление KB5123066 (сборка 6.3.9600.23398).
  • Windows Server 2016 (включая Server Core) — исправление KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019 (включая Server Core) — исправление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022 (включая Server Core) — исправление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025 (включая Server Core) — исправление KB5122871 (сборка 10.0.26100.33438).

Причина уязвимости​


Причина уязвимости — переполнение буфера на стеке в компоненте Windows DHCP Server. При обработке специально сформированных сетевых запросов нарушается проверка границ данных, что позволяет записать данные за пределы выделенного буфера. Точные детали о конкретной функции или пути данных не раскрыты в доступных источниках.

Как работает атака​


Атака строится на отправке на DHCP-сервер специально сформированного запроса, который вызывает переполнение буфера на стеке. В результате злоумышленник может перезаписать данные в памяти и получить контроль над потоком выполнения.

По данным Microsoft, успешная эксплуатация позволяет удаленно выполнить код через вызов произвольных конечных точек в сети. Точный механизм обработки запроса и конкретная уязвимая функция не раскрыты.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Доступ к сети, в которой работает DHCP-сервер.
  • Возможность отправлять DHCP-запросы на сервер.
  • Высокая сложность атаки (AC:H) — требуется точная подстройка эксплойта.
  • Не требуется аутентификация (PR:N) и взаимодействие с пользователем (UI:N).

Возможный сценарий атаки​


Злоумышленник, находящийся в той же сети, что и DHCP-сервер, отправляет на него вредоносный DHCP-запрос. Запрос содержит данные, которые при обработке вызывают переполнение буфера на стеке.

В результате атакующий получает возможность выполнить произвольный код на сервере. Это может привести к полному контролю над сервером, включая доступ к конфиденциальным данным и дальнейшее распространение атаки в инфраструктуре.

Есть ли публичный эксплойт​


На момент публикации статьи нет подтвержденных данных о публичном эксплойте или техническом описании уязвимости. Отсутствие сведений не означает отсутствие эксплойта — он может существовать в закрытых кругах. Рекомендуется не полагаться на отсутствие PoC и немедленно установить обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно использовать:

  • Необычные DHCP-запросы, содержащие аномально длинные или некорректные поля.
  • Аномальная активность в журналах DHCP-сервера.
  • Появление неизвестных процессов или служб на сервере.
  • Неожиданные сетевые соединения с сервера.

Как обнаружить атаку​


Для обнаружения возможных атак рекомендуется:

  • Настроить мониторинг журналов DHCP-сервера на предмет ошибок и нестандартных запросов.
  • Использовать системы обнаружения вторжений (IDS/IPS) для анализа DHCP-трафика.
  • Регулярно проверять целостность системных файлов и журналов безопасности.
  • Отслеживать аномалии в поведении сервера, такие как неожиданные перезагрузки или высокая загрузка CPU.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды:

  • winver — отображает версию Windows.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию о версии и сборке.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления.

Сравните номер сборки с исправленными версиями, указанными в разделе «Затронутые продукты». Если сборка ниже, сервер уязвим.

Исправление​


Для устранения уязвимости установите соответствующие обновления:

  • Windows 10 Version 1607: KB5123099 (сборка 10.0.14393.9512).
  • Windows 10 Version 1809: KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23398).
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка сервера. Подробности — на странице Microsoft Security Response Center.

Временные меры защиты​


Если установка обновлений невозможна, временными мерами могут быть:

  • Ограничение доступа к DHCP-серверу с помощью сетевых списков контроля доступа (ACL).
  • Отключение DHCP-сервера, если он не используется.
  • Настройка брандмауэра для разрешения DHCP-трафика только от доверенных клиентов.

Эти меры не устраняют уязвимость, а только снижают вероятность атаки. Рекомендуется как можно скорее установить обновления.

Как проверить устранение уязвимости​


После установки обновления проверьте, что сборка соответствует исправленной версии. Используйте команды из раздела «Проверка версии».

Например, выполните Get-ComputerInfo и убедитесь, что OsBuildNumber равен или выше указанного значения. Также можно проверить установленные обновления через Get-HotFix и найти соответствующий KB.

Вывод​


CVE-2026-69620 представляет серьезную угрозу для Windows Server, позволяя удаленно выполнить код через DHCP-сервер. Несмотря на высокую сложность атаки, потенциальные последствия включают полный контроль над сервером.

Немедленное обновление всех затронутых систем — единственный надежный способ защиты. Не откладывайте установку обновлений, так как уязвимость может быть использована злоумышленниками.

Официальные источники​


  1. NVD — CVE-2026-69620
  2. Microsoft Security Response Center — CVE-2026-69620
  3. FIRST EPSS — CVE-2026-69620

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
  • 11.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ