CVE: CVE-2026-69803
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 56,01%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружено внеграницное чтение, позволяющее сетевому атакующему читать память привилегированного процесса сервера. Уязвимость затрагивает несколько версий Windows Server и требует установки соответствующего обновления Microsoft.
Основные характеристики
Риск заключается в возможности чтения содержимого кучи памяти из привилегированного процесса DHCP-сервера без аутентификации и без участия пользователя. Это позволяет получить данные, которые обычно недоступны для внешнего наблюдателя.
- Тип ошибки: CWE-125 — Out-of-bounds read
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N(7.5, HIGH)
- Вектор атаки: сетевой, без необходимости авторизации и взаимодействия с пользователем
- Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации
- EPSS: 0,83% (процентиль 56,01%)
Какие продукты и версии затронуты
Уязвимыми являются следующие продукты и версии Windows Server:
- Windows Server 2012 — все сборки до исправления KB5123065 (build 6.2.9200.26349)
- Windows Server 2012 R2 — все сборки до исправления KB5123066 (build 6.3.9600.23398)
- Windows Server 2016 — версии ниже 10.0.14393.9512, исправление KB5123099
- Windows Server 2019 — версии ниже 10.0.17763.9245, исправление KB5122876
- Windows Server 2022 — версии ниже 10.0.20348.5622, исправление KB5122882
- Windows Server 2025 — версии ниже 10.0.26100.33438, исправление KB5122871
Также затронуты Windows 10 Version 1607 и 1809 для 32-битных и x64 систем, но фокус статьи — на серверных версиях.
Причина уязвимости
Причина уязвимости — внеграницное чтение в компоненте Windows DHCP Server. При обработке сетевых запросов DHCP-сервер обращается к памяти за пределами выделенного буфера.
Это приводит к чтению соседних областей кучи, которые могут содержать данные из привилегированного процесса сервера. Проверка границ чтения отсутствует или некорректна для определённых условий обработки пакетов.
Как работает атака
Атакующий направляет специально сформированный DHCP-запрос на уязвимый сервер. Сервер обрабатывает запрос и при чтении данных выходит за пределы выделенного буфера.
В результате атакующий получает данные из памяти привилегированного процесса, включая содержимое кучи. Это может включать конфиденциальные данные, такие как ключи, токены или другие чувствительные сведения, которые хранятся в памяти процесса DHCP-сервера.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ: атакующий должен иметь возможность направить DHCP-запросы на уязвимый сервер
- Отсутствие авторизации: не требуется учётная запись или привилегии на целевой системе
- Уязвимая версия Windows Server: система должна работать с одной из затронутых версий до установки соответствующего обновления
- Работа DHCP-сервера: компонент DHCP должен быть запущен и обрабатывать сетевые запросы
Возможный сценарий атаки
Атакующий сканирует сеть в поисках DHCP-серверов. После обнаружения уязвимой системы он формирует аномальный DHCP-запрос, который вызывает внеграницное чтение.
Сервер возвращает данные из памяти привилегированного процесса. Атакующий анализирует полученный буфер и извлекает чувствительные сведения. Повторение запросов позволяет собрать больше данных из разных областей памяти.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69803.
Отсутствие сведений не означает отсутствие эксплойта. Техническое описание уязвимости достаточно для разработки инструмента, но конкретные реализации и рабочие примеры в источниках не приведены.
Признаки эксплуатации
Специфичных индикаторов компрометации для CVE-2026-69803 в предоставленных источниках нет.
Неспецифичные точки контроля:
- Аномальные DHCP-запросы: необычное количество или формат DHCP-пакетов к серверу
- Повышенная активность процесса DHCP: неожиданные изменения в использовании памяти или CPU процессом DcpSvc.exe
- Сетевые аномалии: нестандартные ответы от DHCP-сервера или запросы из неизвестных подсетей
Как обнаружить атаку
Для обнаружения попытки эксплуатации можно использовать следующие методы:
- Анализ сетевых логов DHCP: отслеживать аномальные запросы и ответы, особенно с необычными параметрами или частотой
- Мониторинг процесса DcpSvc.exe: фиксировать аномальное использование памяти или CPU
- Системные логи Windows: проверять записи в Event Viewer на предмет ошибок или предупреждений от DHCP-сервера
- Аудит обновлений: убедиться, что все серверы имеют установленные исправления
Как проверить свою версию
Проверка версии Windows Server выполняется следующими командами:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает базовую версию системы. Вторая — подробную информацию о версии и build number. Третья — список установленных обновлений, что позволяет проверить наличие исправлений.
Исправление
Исправление CVE-2026-69803 выполняется установкой соответствующих обновлений Microsoft:
- Windows Server 2012: KB5123065 (build 6.2.9200.26349)
- Windows Server 2012 R2: KB5123066 (build 6.3.9600.23398)
- Windows Server 2016: KB5123099 (build 10.0.14393.9512)
- Windows Server 2019: KB5122876 (build 10.0.17763.9245)
- Windows Server 2022: KB5122882 (build 10.0.20348.5622)
- Windows Server 2025: KB5122871 (build 10.0.26100.33438)
После установки обновлений требуется перезагрузка сервера.
Временные меры защиты
Пока обновление не установлено, можно снизить риск следующими способами:
- Ограничение доступа к DHCP: ограничить доступ к порту 67/UDP и 67/TCP сетевыми фильтрами до доверенных подсетей
- Мониторинг DHCP-трафика: включить логирование DHCP-запросов и ответов для быстрого обнаружения аномалий
- Изоляция сервера: если возможно, изолировать DHCP-сервер от внешних сетей до установки обновления
- Регулярный аудит памяти: отслеживать изменения в использовании памяти процессом DcpSvc.exe
Как проверить устранение уязвимости
После установки обновлений проверьте:
- Установлен ли соответствующий KB через
Get-HotFix
- Совпадает ли build number с целевой версией
- Перезагружен ли сервер после установки обновления
- Работает ли DHCP-сервер корректно после обновления
Вывод
CVE-2026-69803 представляет собой серьёзную уязвимость Windows DHCP Server, позволяющую сетевому атакующему читать память привилегированного процесса без авторизации. Уязвимые версии требуют немедленного обновления до соответствующих builds Microsoft.
Отсутствие подтверждённой эксплуатации не снижает важность исправления: техническая возможность чтения чувствительных данных из памяти делает систему уязвимой для утечки конфиденциальной информации.
Официальные источники
- NVD — CVE-2026-69803
- Microsoft Security Response Center — CVE-2026-69803
- FIRST EPSS — CVE-2026-69803
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
