CVE-2026-69803 в Windows Server: утечка памяти DHCP-сервера, уязвимые сборки и порядок обновления

CVE: CVE-2026-69803
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,77%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows DHCP Server позволяет удалённому атакующему без учётных данных прочитать данные из кучи привилегированного процесса. Риск актуален для серверов, обслуживающих DHCP-запросы из открытых или доверенных сетей. Статья разбирает механику OOB-Read, список затронутых версий Windows Server и Windows 10, а также команды для проверки установленных обновлений и порядок применения патчей.

Основные характеристики​


Риск заключается в удалённой утечке данных из оперативной памяти сервера, что может раскрыть чувствительную информацию, хранящуюся в куче привилегированного процесса. Атака не требует аутентификации и может быть проведена через сеть.

  • Тип ошибки: CWE-125 (Out-of-bounds Read). Компонент читает данные за пределами выделенного буфера.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Высокая конфиденциальность, отсутствие влияния на целостность и доступность.
  • Условия атаки: Сетевой доступ к DHCP-серверу. Аутентификация не требуется (PR:N), сложность низкая (AC:L).
  • Эксплуатация: Подтверждённых фактов активной эксплуатации в дикой природе (KEV) в предоставленных данных нет.
  • EPSS: 0,84% (процентиль 55,77%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но выше среднего для многих CVE.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент DHCP Server. Ниже перечислены продукты и границы версий, после которых проблема устранена.

  • Windows Server 2025: Уязвимо до сборки 10.0.26100.33438.
  • Windows Server 2022: Уязвимо до сборки 10.0.20348.5622.
  • Windows Server 2019: Уязвимо до сборки 10.0.17763.9245.
  • Windows Server 2016: Уязвимо до сборки 10.0.14393.9512.
  • Windows Server 2012 R2: Уязвимо до сборки 6.3.9600.23397.
  • Windows Server 2012: Уязвимо до сборки 6.2.9200.26349.
  • Windows 10 Version 1809: Уязвимо до сборки 10.0.17763.9245.
  • Windows 10 Version 1607: Уязвимо до сборки 10.0.14393.9512.

Для всех перечисленных версий доступны исправления в виде ежемесячных обновлений безопасности. Для Server Core установок применяются те же номера KB, что и для полных установок.

Причина уязвимости​


Причина уязвимости — ошибка типа Out-of-bounds Read (CWE-125) в компоненте Windows DHCP Server. При обработке сетевых пакетов, связанных с DHCP-протоколом, код обращается к памяти за пределами выделенного буфера.

Это приводит к чтению данных, которые не предназначены для передачи наружу. В данном случае атакующий может получить доступ к содержимому кучи (heap memory) привилегированного процесса, работающего на сервере. Точные детали реализации и конкретные поля пакетов, вызывающие ошибку, в публичных описаниях Microsoft не раскрываются.

Как работает атака​


Атака реализуется через сеть. Атакующий отправляет специально сформированные DHCP-сообщения на сервер, где запущен уязвимый компонент. Сервер обрабатывает запрос и при определённых условиях выполняет чтение памяти вне границ буфера.

В результате в ответе или в побочном эффекте обработки атакующему могут стать доступны данные из оперативной памяти процесса. Microsoft указывает, что это может быть память привилегированного процесса. Аутентификация не требуется, что делает уязвимость опасной для серверов, открытых для широкого круга клиентов.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо соблюдение следующих условий:

  • Сетевой доступ: Атакующий должен иметь возможность отправлять DHCP-запросы на целевой сервер.
  • Активный DHCP-сервер: Компонент Windows DHCP Server должен быть установлен и запущен на целевой системе.
  • Необновлённая версия: Система должна работать на сборке, не содержащей исправление (см. раздел «Какие продукты и версии затронуты»).
  • Отсутствие аутентификации: Уязвимость эксплуатируется без учётных данных, поэтому защита по паролям или сертификатам не является барьером.

Возможный сценарий атаки​


Типичный сценарий предполагает, что атакующий находится в той же сети или имеет доступ к сети, где работает DHCP-сервер. Он отправляет пакет, содержащий аномальные значения в полях, которые обрабатываются уязвимым кодом. Сервер пытается прочитать данные по указателю, выходящему за пределы буфера.

Атакующий анализирует ответ или поведение сервера, чтобы извлечь утекшие данные. Поскольку это утечка информации, а не выполнение кода, атакующий не получает прямого контроля над системой, но может получить чувствительные данные, которые помогут в дальнейших атаках или компрометации других систем.

Есть ли публичный эксплойт​


В предоставленных данных нет информации о публичных эксплоитах, PoC или подтверждённой эксплуатации в реальных атаках. CVE не включено в каталог CISA KEV. Это означает, что на момент публикации данных Microsoft не подтверждает активное использование уязвимости злоумышленниками, однако это не исключает наличия частных эксплоитов.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Общие точки контроля, которые стоит проверить, включают:

  • Аномальные DHCP-запросы: Внезапный рост количества запросов от неизвестных MAC-адресов или с аномальными полями.
  • Аномальная нагрузка на DHCP-сервер: Пики CPU или памяти, не связанные с обычным трафиком.
  • Журналы событий Windows: Записи о сбоях или аномальном поведении службы DHCP (Event ID 1000, 1001 и другие, связанные с DHCP).
  • Сетевой трафик: Нестандартные ответы DHCP, содержащие избыточные данные.

Эти признаки неспецифичны и могут указывать на другие проблемы, поэтому требуют дополнительной верификации.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется настроить мониторинг DHCP-трафика и журналов Windows. В Windows Server можно использовать PowerShell для анализа событий службы DHCP.

  • Проверка журналов: Используйте Get-EventLog -LogName System -Source DhcpServer для просмотра последних событий.
  • Сетевой мониторинг: Настройте IDS/IPS для детектирования аномальных DHCP-пакетов.
  • Аудит доступа: Проверьте, кто и когда обращался к DHCP-серверу, если это возможно в вашей инфраструктуре.

Поскольку уязвимость связана с утечкой памяти, прямых следов в файловой системе может не быть. Фокус должен быть на сетевом трафике и поведении службы.

Как проверить свою версию​


Чтобы проверить, установлена ли уязвимая версия, используйте следующие команды в PowerShell или CMD. Замените <имя-пакета> на конкретный номер KB, если вы проверяете наличие конкретного обновления.

Код:
# Проверка версии ОС
winver

# Получение информации о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной границы, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft. Ниже перечислены номера KB и целевые сборки для каждой версии.

  • Windows Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: Установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: Установите KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: Установите KB5123065 (сборка 6.2.9200.26349).
  • Windows 10 1809: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 1607: Установите KB5123099 (сборка 10.0.14393.9512).

Для всех обновлений требуется перезагрузка системы. Используйте Центр обновления Windows или WSUS для автоматического применения.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, ограничив доступ к DHCP-серверу. Однако это не устраняет уязвимость, а лишь уменьшает поверхность атаки.

  • Ограничение доступа: Настройте межсетевой экран, чтобы разрешать DHCP-запросы только от доверенных подсетей.
  • Отключение службы: Если DHCP-сервер не используется, остановите и отключите службу DHCP.
  • Сегментация сети: Изолируйте сервер DHCP в отдельной VLAN с ограниченным доступом.

Эти меры не заменяют установку патча и должны рассматриваться как временная защита.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система работает на исправленной сборке. Используйте команды из раздела «Проверка версии». Убедитесь, что номер сборки соответствует или превышает целевую версию для вашей ОС.

Также проверьте, что служба DHCP работает корректно после перезагрузки. Если вы используете WSUS, убедитесь, что обновление было применено и не отклонено. В случае проблем обратитесь к документации Microsoft по конкретному KB.

Вывод​


CVE-2026-69803 представляет собой серьёзную угрозу для серверов, обслуживающих DHCP-трафик, из-за возможности удалённой утечки данных без аутентификации.

Хотя вероятность активной эксплуатации на данный момент оценивается как низкая, риск раскрытия чувствительной информации из памяти привилегированного процесса делает эту уязвимость приоритетной для исправления.

Администраторам Windows Server следует немедленно проверить версии своих систем и установить соответствующие обновления безопасности.

Официальные источники​


  1. NVD — CVE-2026-69803
  2. Microsoft Security Response Center — CVE-2026-69803
  3. FIRST EPSS — CVE-2026-69803

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ