CVE-2026-69620 в Windows Server: RCE в DHCP Server, уязвимые версии и защита

CVE: CVE-2026-69620
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,72%; процентиль 51,90%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправление для уязвимости удалённого выполнения кода в Windows DHCP Server. Атакующий из внутренней сети может скомпрометировать сервер без аутентификации. Статья разбирает затронутые версии, механику переполнения буфера и порядок применения патчей.

Основные характеристики​


Уязвимость позволяет злоумышленнику из внутренней сети выполнить произвольный код на сервере, где работает DHCP-роль, без предварительной аутентификации. Риск высокий, так как DHCP-серверы часто критичны для инфраструктуры.

  • Тип ошибки: CWE-121 (Stack-based buffer overflow). Переполнение стекового буфера при обработке сетевых данных.
  • CVSS 3.1: 8.1 (HIGH). Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность эксплуатации, но полное нарушение конфиденциальности, целостности и доступности.
  • Условия атаки: Атакующий находится в одной сети с целью (in-network). Требуется доступ к сетевым портам DHCP-сервера.
  • Эксплуатация: Подтверждённая эксплуатация в дикой природе не зафиксирована. CVE не включён в каталог CISA KEV.
  • EPSS: 0,72% (процентиль 51,90%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но выше среднего по базе.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлена роль DHCP Server. Для Windows Server 2012 и 2012 R2 исправление вышло в виде отдельных обновлений, для остальных версий — в рамках ежемесячных патчей.

  • Windows Server 2012 и 2012 R2: Все версии. Исправление: KB5123065 (для 2012) и KB5123066 (для 2012 R2).
  • Windows Server 2016: Версии до 10.0.14393.9512. Исправление: KB5123099.
  • Windows Server 2019: Версии до 10.0.17763.9245. Исправление: KB5122876.
  • Windows Server 2022: Версии до 10.0.20348.5622. Исправление: KB5122882.
  • Windows Server 2025: Версии до 10.0.26100.33438. Исправление: KB5122871.
  • Windows 10 Version 1607: Версии до 10.0.14393.9512. Исправление: KB5123099.
  • Windows 10 Version 1809: Версии до 10.0.17763.9245. Исправление: KB5122876.

Причина уязвимости​


Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows DHCP Server. При обработке определённых сетевых запросов функция не проверяет длину входящего буфера перед записью в память стека.

Это приводит к переполнению стекового буфера (Stack-based buffer overflow). Злоумышленник может контролировать содержимое переполнения, что позволяет перезаписать адрес возврата функции и перенаправить выполнение кода на произвольный код, загруженный в память процесса.

Как работает атака​


Атакующий должен находиться в той же сети, что и DHCP-сервер, чтобы иметь сетевой доступ к его портам. Он отправляет специально сформированный DHCP-запрос, содержащий данные, превышающие ожидаемый размер буфера.

Служба DHCP обрабатывает запрос и записывает данные в стековый буфер без проверки границ. Переполнение повреждает структуру стека, включая адрес возврата. При завершении функции процесс возвращает управление по скомпрометированному адресу, что приводит к выполнению кода атакующего в контексте процесса DHCP-сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен находиться в той же локальной сети (in-network) или иметь прямой сетевой доступ к портам DHCP-сервера.
  • Отсутствие аутентификации: Уязвимость позволяет атаковать без учётных данных, так как проверка происходит на уровне обработки данных, до аутентификации.
  • Целевая система: На целевой машине должна быть установлена и активна роль Windows DHCP Server.

Возможный сценарий атаки​


Злоумышленник получает доступ к внутренней сети организации, например, через скомпрометированный хост или фишинг. Он сканирует сеть и обнаруживает сервер, работающий на портах DHCP (67/68 UDP).

Атакующий формирует DHCP-запрос с аномально длинным полем, которое обрабатывается уязвимой функцией. Сервер принимает запрос, и при обработке происходит переполнение стека.

Процесс DHCP-сервера начинает выполнять код, предоставленный атакующим. В результате атакующий получает удалённое выполнение кода (RCE) на сервере, что позволяет ему установить бэкдор, украсть данные или скомпрометировать другие системы в домене.

Есть ли публичный эксплойт​


На момент публикации статьи публичный эксплойт для CVE-2026-69620 не подтверждён. В каталоге CISA KEV уязвимость отсутствует, что означает, что Microsoft не получила сообщений о её активном использовании в целевых атаках.

Тем не менее, наличие технического описания и CVSS-оценки 8.1 указывает на то, что эксплойт может быть разработан. Отсутствие публичного PoC не гарантирует безопасность, особенно для систем, критичных для инфраструктуры.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки атаки на DHCP-сервер:

  • Аномальный трафик: Необычные DHCP-запросы с аномально длинными полями или некорректной структурой.
  • Создание процессов: Появление новых процессов, запущенных от имени службы DHCP, которые не являются стандартными для Windows.
  • Изменения в реестре: Изменения в ключах, связанных с автозагрузкой или планировщиком задач, на сервере DHCP.
  • Сетевые соединения: Исходящие соединения с сервера DHCP на неизвестные IP-адреса или порты.

Как обнаружить атаку​


Для обнаружения атаки следует использовать следующие методы:

  • Сетевой мониторинг: Анализ DHCP-трафика на предмет аномалий в длине пакетов и структуре запросов.
  • Журналы Windows: Проверка журналов безопасности и системных событий на сервере DHCP на предмет сбоев службы или подозрительной активности.
  • EDR-решения: Использование средств endpoint detection and response для отслеживания аномального поведения процессов, запущенных от имени службы DHCP.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните номер сборки (OsBuildNumber) с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — установка соответствующего обновления от Microsoft. Для каждой версии Windows Server и Windows 10 существует отдельный пакет обновления.

  • Windows Server 2012: Установите KB5123065.
  • Windows Server 2012 R2: Установите KB5123066.
  • Windows Server 2016: Установите KB5123099.
  • Windows Server 2019: Установите KB5122876.
  • Windows Server 2022: Установите KB5122882.
  • Windows Server 2025: Установите KB5122871.
  • Windows 10 Version 1607: Установите KB5123099.
  • Windows 10 Version 1809: Установите KB5122876.

После установки обновлений требуется перезагрузка системы для применения изменений.

Временные меры защиты​


Пока обновление не установлено, можно временно снизить риск, ограничив доступ к DHCP-серверу:

  • Сетевая сегментация: Ограничьте доступ к портам DHCP (67/68 UDP) только для доверенных хостов и сетей.
  • Файрвол: Настройте правила файрвола для блокировки DHCP-трафика от неизвестных или подозрительных IP-адресов.
  • Мониторинг: Усиленный мониторинг DHCP-трафика и журналов службы для выявления аномальной активности.

Как проверить устранение уязвимости​


После установки обновления проверьте, что оно применено корректно:

Код:
Get-HotFix | Where-Object {$_.HotFixID -eq "KB5122876"}

Замените KB5122876 на номер соответствующего обновления для вашей версии Windows. Если команда возвращает информацию об обновлении, оно установлено. Также проверьте номер сборки с помощью Get-ComputerInfo и убедитесь, что он соответствует или превышает номер исправленной сборки.

Вывод​


CVE-2026-69620 представляет серьёзную угрозу для серверов, работающих с ролью DHCP. Хотя публичная эксплуатация не подтверждена, высокий CVSS-скор и возможность удалённого выполнения кода без аутентификации требуют немедленных действий.

Администраторам следует как можно скорее установить соответствующие обновления и проверить, что они применены корректно. Временные меры по ограничению доступа к DHCP-серверу могут снизить риск, но не заменяют установку патча.

Официальные источники​


  1. NVD — CVE-2026-69620
  2. Microsoft Security Response Center — CVE-2026-69620
  3. FIRST EPSS — CVE-2026-69620

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ