CVE: CVE-2026-69620
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,71%; процентиль 51,71%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена уязвимость удаленного выполнения кода CVE-2026-69620. Причина — переполнение буфера на стеке (CWE-121). Неавторизованный злоумышленник, имеющий доступ к сети, может выполнить произвольный код на сервере.
По шкале CVSS 3.1 уязвимость получила 8.1 балла (High). Для защиты необходимо установить обновления безопасности.
Основные характеристики
Уязвимость позволяет неавторизованному атакующему выполнить код на сервере через сеть. Риск высокий, но сложность атаки высокая. Ключевые характеристики:
- Тип ошибки: CWE-121 — переполнение буфера на стеке.
- CVSS: 8.1 (High) по версии 3.1.
- Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— атака по сети, высокая сложность, без аутентификации и взаимодействия с пользователем.
- Условия атаки: требуется доступ к сети, возможность отправлять DHCP-запросы.
- EPSS: 0,707% (процентиль 51,71%) — вероятность эксплуатации в ближайшие 30 дней невысокая, но не нулевая.
- Факт эксплуатации: сведений о публичном эксплойте или подтвержденной эксплуатации нет.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие версии Windows:
- Windows 10 Version 1607 (32-bit и x64) — исправление KB5123099 (сборка 10.0.14393.9512).
- Windows 10 Version 1809 (32-bit и x64) — исправление KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2012 (включая Server Core) — исправление KB5123065 (сборка 6.2.9200.26349).
- Windows Server 2012 R2 (включая Server Core) — исправление KB5123066 (сборка 6.3.9600.23398).
- Windows Server 2016 (включая Server Core) — исправление KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2019 (включая Server Core) — исправление KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2022 (включая Server Core) — исправление KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025 (включая Server Core) — исправление KB5122871 (сборка 10.0.26100.33438).
Причина уязвимости
Причина уязвимости — переполнение буфера на стеке в компоненте Windows DHCP Server. При обработке специально сформированных сетевых запросов нарушается проверка границ данных, что позволяет записать данные за пределы выделенного буфера. Точные детали о конкретной функции или пути данных не раскрыты в доступных источниках.
Как работает атака
Атака строится на отправке на DHCP-сервер специально сформированного запроса, который вызывает переполнение буфера на стеке. В результате злоумышленник может перезаписать данные в памяти и получить контроль над потоком выполнения.
По данным Microsoft, успешная эксплуатация позволяет удаленно выполнить код через вызов произвольных конечных точек в сети. Точный механизм обработки запроса и конкретная уязвимая функция не раскрыты.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Доступ к сети, в которой работает DHCP-сервер.
- Возможность отправлять DHCP-запросы на сервер.
- Высокая сложность атаки (AC:H) — требуется точная подстройка эксплойта.
- Не требуется аутентификация (PR:N) и взаимодействие с пользователем (UI:N).
Возможный сценарий атаки
Злоумышленник, находящийся в той же сети, что и DHCP-сервер, отправляет на него вредоносный DHCP-запрос. Запрос содержит данные, которые при обработке вызывают переполнение буфера на стеке.
В результате атакующий получает возможность выполнить произвольный код на сервере. Это может привести к полному контролю над сервером, включая доступ к конфиденциальным данным и дальнейшее распространение атаки в инфраструктуре.
Есть ли публичный эксплойт
На момент публикации статьи нет подтвержденных данных о публичном эксплойте или техническом описании уязвимости. Отсутствие сведений не означает отсутствие эксплойта — он может существовать в закрытых кругах. Рекомендуется не полагаться на отсутствие PoC и немедленно установить обновления.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно использовать:
- Необычные DHCP-запросы, содержащие аномально длинные или некорректные поля.
- Аномальная активность в журналах DHCP-сервера.
- Появление неизвестных процессов или служб на сервере.
- Неожиданные сетевые соединения с сервера.
Как обнаружить атаку
Для обнаружения возможных атак рекомендуется:
- Настроить мониторинг журналов DHCP-сервера на предмет ошибок и нестандартных запросов.
- Использовать системы обнаружения вторжений (IDS/IPS) для анализа DHCP-трафика.
- Регулярно проверять целостность системных файлов и журналов безопасности.
- Отслеживать аномалии в поведении сервера, такие как неожиданные перезагрузки или высокая загрузка CPU.
Как проверить свою версию
Для проверки версии Windows Server и установленных обновлений используйте следующие команды:
winver— отображает версию Windows.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит подробную информацию о версии и сборке.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает установленные обновления.
Сравните номер сборки с исправленными версиями, указанными в разделе «Затронутые продукты». Если сборка ниже, сервер уязвим.
Исправление
Для устранения уязвимости установите соответствующие обновления:
- Windows 10 Version 1607: KB5123099 (сборка 10.0.14393.9512).
- Windows 10 Version 1809: KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2012: KB5123065 (сборка 6.2.9200.26349).
- Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23398).
- Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).
Обновления доступны через Центр обновления Windows или каталог Microsoft Update. После установки требуется перезагрузка сервера. Подробности — на странице Microsoft Security Response Center.
Временные меры защиты
Если установка обновлений невозможна, временными мерами могут быть:
- Ограничение доступа к DHCP-серверу с помощью сетевых списков контроля доступа (ACL).
- Отключение DHCP-сервера, если он не используется.
- Настройка брандмауэра для разрешения DHCP-трафика только от доверенных клиентов.
Эти меры не устраняют уязвимость, а только снижают вероятность атаки. Рекомендуется как можно скорее установить обновления.
Как проверить устранение уязвимости
После установки обновления проверьте, что сборка соответствует исправленной версии. Используйте команды из раздела «Проверка версии».
Например, выполните
Get-ComputerInfo и убедитесь, что OsBuildNumber равен или выше указанного значения. Также можно проверить установленные обновления через Get-HotFix и найти соответствующий KB.Вывод
CVE-2026-69620 представляет серьезную угрозу для Windows Server, позволяя удаленно выполнить код через DHCP-сервер. Несмотря на высокую сложность атаки, потенциальные последствия включают полный контроль над сервером.
Немедленное обновление всех затронутых систем — единственный надежный способ защиты. Не откладывайте установку обновлений, так как уязвимость может быть использована злоумышленниками.
Официальные источники
- NVD — CVE-2026-69620
- Microsoft Security Response Center — CVE-2026-69620
- FIRST EPSS — CVE-2026-69620
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
- 11.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
