CVE: CVE-2026-69620
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,72%; процентиль 51,90%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправление для уязвимости удалённого выполнения кода в Windows DHCP Server. Атакующий из внутренней сети может скомпрометировать сервер без аутентификации. Статья разбирает затронутые версии, механику переполнения буфера и порядок применения патчей.
Основные характеристики
Уязвимость позволяет злоумышленнику из внутренней сети выполнить произвольный код на сервере, где работает DHCP-роль, без предварительной аутентификации. Риск высокий, так как DHCP-серверы часто критичны для инфраструктуры.
- Тип ошибки: CWE-121 (Stack-based buffer overflow). Переполнение стекового буфера при обработке сетевых данных.
- CVSS 3.1: 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность эксплуатации, но полное нарушение конфиденциальности, целостности и доступности.
- Условия атаки: Атакующий находится в одной сети с целью (in-network). Требуется доступ к сетевым портам DHCP-сервера.
- Эксплуатация: Подтверждённая эксплуатация в дикой природе не зафиксирована. CVE не включён в каталог CISA KEV.
- EPSS: 0,72% (процентиль 51,90%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но выше среднего по базе.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлена роль DHCP Server. Для Windows Server 2012 и 2012 R2 исправление вышло в виде отдельных обновлений, для остальных версий — в рамках ежемесячных патчей.
- Windows Server 2012 и 2012 R2: Все версии. Исправление: KB5123065 (для 2012) и KB5123066 (для 2012 R2).
- Windows Server 2016: Версии до 10.0.14393.9512. Исправление: KB5123099.
- Windows Server 2019: Версии до 10.0.17763.9245. Исправление: KB5122876.
- Windows Server 2022: Версии до 10.0.20348.5622. Исправление: KB5122882.
- Windows Server 2025: Версии до 10.0.26100.33438. Исправление: KB5122871.
- Windows 10 Version 1607: Версии до 10.0.14393.9512. Исправление: KB5123099.
- Windows 10 Version 1809: Версии до 10.0.17763.9245. Исправление: KB5122876.
Причина уязвимости
Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows DHCP Server. При обработке определённых сетевых запросов функция не проверяет длину входящего буфера перед записью в память стека.
Это приводит к переполнению стекового буфера (Stack-based buffer overflow). Злоумышленник может контролировать содержимое переполнения, что позволяет перезаписать адрес возврата функции и перенаправить выполнение кода на произвольный код, загруженный в память процесса.
Как работает атака
Атакующий должен находиться в той же сети, что и DHCP-сервер, чтобы иметь сетевой доступ к его портам. Он отправляет специально сформированный DHCP-запрос, содержащий данные, превышающие ожидаемый размер буфера.
Служба DHCP обрабатывает запрос и записывает данные в стековый буфер без проверки границ. Переполнение повреждает структуру стека, включая адрес возврата. При завершении функции процесс возвращает управление по скомпрометированному адресу, что приводит к выполнению кода атакующего в контексте процесса DHCP-сервера.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен находиться в той же локальной сети (in-network) или иметь прямой сетевой доступ к портам DHCP-сервера.
- Отсутствие аутентификации: Уязвимость позволяет атаковать без учётных данных, так как проверка происходит на уровне обработки данных, до аутентификации.
- Целевая система: На целевой машине должна быть установлена и активна роль Windows DHCP Server.
Возможный сценарий атаки
Злоумышленник получает доступ к внутренней сети организации, например, через скомпрометированный хост или фишинг. Он сканирует сеть и обнаруживает сервер, работающий на портах DHCP (67/68 UDP).
Атакующий формирует DHCP-запрос с аномально длинным полем, которое обрабатывается уязвимой функцией. Сервер принимает запрос, и при обработке происходит переполнение стека.
Процесс DHCP-сервера начинает выполнять код, предоставленный атакующим. В результате атакующий получает удалённое выполнение кода (RCE) на сервере, что позволяет ему установить бэкдор, украсть данные или скомпрометировать другие системы в домене.
Есть ли публичный эксплойт
На момент публикации статьи публичный эксплойт для CVE-2026-69620 не подтверждён. В каталоге CISA KEV уязвимость отсутствует, что означает, что Microsoft не получила сообщений о её активном использовании в целевых атаках.
Тем не менее, наличие технического описания и CVSS-оценки 8.1 указывает на то, что эксплойт может быть разработан. Отсутствие публичного PoC не гарантирует безопасность, особенно для систем, критичных для инфраструктуры.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки атаки на DHCP-сервер:
- Аномальный трафик: Необычные DHCP-запросы с аномально длинными полями или некорректной структурой.
- Создание процессов: Появление новых процессов, запущенных от имени службы DHCP, которые не являются стандартными для Windows.
- Изменения в реестре: Изменения в ключах, связанных с автозагрузкой или планировщиком задач, на сервере DHCP.
- Сетевые соединения: Исходящие соединения с сервера DHCP на неизвестные IP-адреса или порты.
Как обнаружить атаку
Для обнаружения атаки следует использовать следующие методы:
- Сетевой мониторинг: Анализ DHCP-трафика на предмет аномалий в длине пакетов и структуре запросов.
- Журналы Windows: Проверка журналов безопасности и системных событий на сервере DHCP на предмет сбоев службы или подозрительной активности.
- EDR-решения: Использование средств endpoint detection and response для отслеживания аномального поведения процессов, запущенных от имени службы DHCP.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка соответствующего обновления от Microsoft. Для каждой версии Windows Server и Windows 10 существует отдельный пакет обновления.
- Windows Server 2012: Установите KB5123065.
- Windows Server 2012 R2: Установите KB5123066.
- Windows Server 2016: Установите KB5123099.
- Windows Server 2019: Установите KB5122876.
- Windows Server 2022: Установите KB5122882.
- Windows Server 2025: Установите KB5122871.
- Windows 10 Version 1607: Установите KB5123099.
- Windows 10 Version 1809: Установите KB5122876.
После установки обновлений требуется перезагрузка системы для применения изменений.
Временные меры защиты
Пока обновление не установлено, можно временно снизить риск, ограничив доступ к DHCP-серверу:
- Сетевая сегментация: Ограничьте доступ к портам DHCP (67/68 UDP) только для доверенных хостов и сетей.
- Файрвол: Настройте правила файрвола для блокировки DHCP-трафика от неизвестных или подозрительных IP-адресов.
- Мониторинг: Усиленный мониторинг DHCP-трафика и журналов службы для выявления аномальной активности.
Как проверить устранение уязвимости
После установки обновления проверьте, что оно применено корректно:
Код:
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"}
Замените
KB5122876 на номер соответствующего обновления для вашей версии Windows. Если команда возвращает информацию об обновлении, оно установлено. Также проверьте номер сборки с помощью Get-ComputerInfo и убедитесь, что он соответствует или превышает номер исправленной сборки.Вывод
CVE-2026-69620 представляет серьёзную угрозу для серверов, работающих с ролью DHCP. Хотя публичная эксплуатация не подтверждена, высокий CVSS-скор и возможность удалённого выполнения кода без аутентификации требуют немедленных действий.
Администраторам следует как можно скорее установить соответствующие обновления и проверить, что они применены корректно. Временные меры по ограничению доступа к DHCP-серверу могут снизить риск, но не заменяют установку патча.
Официальные источники
- NVD — CVE-2026-69620
- Microsoft Security Response Center — CVE-2026-69620
- FIRST EPSS — CVE-2026-69620
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
