CVE-2026-69845 в Windows Server: критическая уязвимость DHCP Server, уязвимые версии и защита

CVE: CVE-2026-69845
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,95%; процентиль 59,29%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустила исправления для критической уязвимости CVE-2026-69845 в Windows DHCP Server, позволяющей неавторизованному атакующему выполнить код через сеть. Статья разбирает механику heap-based buffer overflow, список затронутых версий Windows Server и Windows 10, а также порядок проверки и применения патчей.

Основные характеристики​


Уязвимость позволяет злоумышленнику, находящемуся в сети, выполнить произвольный код на сервере без предварительной аутентификации. Риск максимальный, так как атака не требует взаимодействия с пользователем и приводит к полной компрометации системы.

  • Тип ошибки: Heap-based buffer overflow (CWE-122) в сочетании с некорректной валидацией входных данных (CWE-20).
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Это означает сетевой доступ, низкую сложность атаки, отсутствие необходимости в правах и пользовательском взаимодействии, с полным воздействием на конфиденциальность, целостность и доступность.
  • Условия атаки: Атакующий должен находиться в той же сети (in-network) и иметь возможность отправлять запросы к DHCP-серверу.
  • Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет.
  • EPSS: 0,95% (процентиль 59,29%). Модель прогнозирует умеренную вероятность эксплуатации в ближайшие 30 дней, что выше среднего для уязвимостей с таким CVSS.

Какие продукты и версии затронуты​


Уязвимость затрагивает компонент Windows DHCP Server в нескольких версиях операционных систем. Обновления требуются для всех перечисленных ниже продуктов, если не установлена соответствующая исправленная сборка.

  • Windows Server 2012 и 2012 R2: Все версии, включая Server Core. Исправление доступно в сборке 6.2.9200.26349 (KB5123065) и 6.3.9600.23397 (KB5123066).
  • Windows Server 2016: Все версии, включая Server Core. Уязвимость устранена в сборке 10.0.14393.9512 (KB5123099).
  • Windows Server 2019: Все версии, включая Server Core. Уязвимость устранена в сборке 10.0.17763.9245 (KB5122876).
  • Windows Server 2022: Все версии, включая Server Core. Уязвимость устранена в сборке 10.0.20348.5622 (KB5122882).
  • Windows Server 2025: Все версии, включая Server Core. Уязвимость устранена в сборке 10.0.26100.33438 (KB5122871).
  • Windows 10 Version 1607: 32-битные и x64-системы. Уязвимость устранена в сборке 10.0.14393.9512 (KB5123099).
  • Windows 10 Version 1809: 32-битные и x64-системы. Уязвимость устранена в сборке 10.0.17763.9245 (KB5122876).

Причина уязвимости​


Причина уязвимости заключается в некорректной обработке входных данных в компоненте Windows DHCP Server. Система не выполняет достаточную валидацию длины и формата данных, поступающих от клиента или атакующего, перед их копированием в выделенную область памяти (heap).

В результате, при обработке специально сформированного запроса, происходит переполнение буфера (heap-based buffer overflow). Это позволяет атакующему перезаписать данные в памяти, что может привести к изменению потока выполнения программы и выполнению произвольного кода в контексте процесса DHCP-сервера.

Как работает атака​


Атака реализуется через сеть. Злоумышленник, находящийся в той же сети, что и DHCP-сервер, отправляет на него специально сформированный запрос. Microsoft указывает, что атакующий может вызывать произвольные конечные точки (arbitrary endpoints) сервиса.

Поскольку уязвимость связана с переполнением буфера в куче, атакующий управляет данными, которые записываются за пределы выделенной области. Это позволяет ему изменить указатели функций или другие критические структуры данных, что приводит к выполнению вредоносного кода. Аутентификация не требуется, что делает атаку доступной для любого узла в сети, имеющего доступ к порту DHCP-сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Атакующий должен находиться в той же сети (in-network), что и целевой DHCP-сервер, и иметь возможность отправлять на него сетевые пакеты.
  • Доступ к сервису: Порт, на котором работает DHCP-сервер, должен быть доступен для атакующего. Брандмауэр или сетевые политики не должны блокировать трафик от атакующего хоста к DHCP-серверу.
  • Отсутствие аутентификации: Атака не требует учетных данных, поэтому атакующему не нужно знать пароли или сертификаты для доступа к сервису.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что злоумышленник получает доступ к внутренней сети организации, например, через скомпрометированный клиентский компьютер или через фишинг. После этого он сканирует сеть, чтобы обнаружить хосты, работающие как DHCP-серверы.

Затем атакующий отправляет на обнаруженный сервер специально сформированный DHCP-запрос, содержащий данные, вызывающие переполнение буфера. Если сервер уязвим, процесс DHCP-сервера выполняет код, контролируемый атакующим.

Это может привести к установке бэкдора, краже данных или перехвату управления над сервером. Поскольку аутентификация не требуется, атака может быть автоматизирована и проведена в кратчайшие сроки.

Есть ли публичный эксплойт​


На момент публикации данных в официальных источниках нет подтверждений того, что публичный эксплойт (PoC) или код для эксплуатации в дикой природе (in-the-wild) был опубликован. В каталоге CISA KEV уязвимость не числится как активно эксплуатируемая.

Однако отсутствие публичного эксплойта не означает, что атака невозможна. Механика уязвимости (heap-based buffer overflow) хорошо изучена, и атакующие с достаточными навыками могут разработать собственный эксплойт. Учитывая высокий CVSS-скор и простоту сетевой атаки, риск создания эксплойта остается значительным.

Признаки эксплуатации​


Специфических индикаторов компрометации (IOC), уникальных для CVE-2026-69845, в открытых источниках не опубликовано. Поэтому для обнаружения атаки следует использовать общие методы мониторинга сетевой активности и состояния процессов.

  • Аномальный трафик к DHCP-серверу: Мониторинг сетевых пакетов, направленных на порт DHCP (обычно 67/udp), на предмет необычных объемов данных или некорректных форматов.
  • Необычные дочерние процессы: Проверка процессов, запущенных от имени службы DHCP-сервера (например, svchost.exe или специфичного процесса DHCP), на наличие подозрительных дочерних процессов, таких как cmd.exe, powershell.exe или netsh.exe.
  • Изменения в конфигурации: Контроль изменений в конфигурации DHCP-сервера, таких как добавление новых диапазонов или резерваций, которые не были запланированы администратором.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется внедрить следующие меры:

  • Сетевой мониторинг: Используйте IDS/IPS для отслеживания аномального трафика, направленного на DHCP-сервер. Обратите внимание на запросы с некорректной длиной или форматом.
  • Мониторинг процессов: Настройте сбор телеметрии (например, через Windows Defender for Endpoint) для отслеживания создания процессов от имени службы DHCP. Любое запуск интерпретаторов команд или утилит сети от имени этой службы должно вызывать тревогу.
  • Аудит журналов: Регулярно проверяйте журналы событий Windows (Event Log) на предмет ошибок или предупреждений, связанных с DHCP-сервером, особенно тех, которые могут указывать на некорректную обработку запросов.
  • Сканирование уязвимостей: Используйте инструменты сканирования уязвимостей для регулярной проверки наличия исправлений на всех серверах, работающих как DHCP.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии ОС и сборки
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных исправлений (последние 20)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки (OsBuildNumber) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша версия ниже исправленной, система уязвима. Также можно использовать команду winver для быстрого просмотра версии.

Исправление​


Единственным надежным способом устранения уязвимости является установка соответствующих обновлений от Microsoft. Все перечисленные ниже обновления требуют перезагрузки системы после установки.

  • Windows Server 2012: Установите KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2: Установите KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2016 и Windows 10 1607: Установите KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019 и Windows 10 1809: Установите KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022: Установите KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025: Установите KB5122871 (сборка 10.0.26100.33438).

После установки обновлений обязательно перезагрузите сервер для применения изменений.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры для снижения риска:

  • Ограничение сетевого доступа: Настройте брандмауэр так, чтобы доступ к DHCP-серверу был разрешен только с доверенных хостов и подсетей. Блокируйте трафик от неизвестных или внешних источников.
  • Изоляция DHCP-сервера: Если возможно, переместите DHCP-сервер в отдельную сегментированную зону сети, доступ к которой имеют только администраторы и доверенные клиенты.
  • Мониторинг: Усиленный мониторинг сетевой активности и процессов, связанных с DHCP-сервером, для быстрого обнаружения аномалий.

Эти меры не устраняют уязвимость, но усложняют атаку и дают время на установку исправлений.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы проверьте, что уязвимость устранена:

  1. Выполните команду Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и убедитесь, что версия сборки соответствует или превышает исправленную версию, указанную для вашей ОС.
  2. Проверьте наличие установленных исправлений с помощью Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5122876' } (замените номер KB на соответствующий вашей ОС). Если команда возвращает результат, обновление установлено.
  3. Проведите повторное сканирование уязвимостей с помощью вашего инструмента безопасности, чтобы убедиться, что CVE-2026-69845 больше не обнаруживается.

Вывод​


CVE-2026-69845 представляет собой критическую угрозу для всех серверов, работающих как DHCP-серверы в Windows. Уязвимость позволяет неавторизованному атакующему выполнить код через сеть, что может привести к полной компрометации инфраструктуры. Microsoft уже выпустила исправления для всех затронутых версий, и их установка является приоритетной задачей.

Администраторам необходимо немедленно проверить версии своих серверов, установить соответствующие обновления и перезагрузить системы. До момента установки патчей рекомендуется ограничить сетевой доступ к DHCP-серверам и усилить мониторинг. Промедление с обновлением значительно повышает риск успешной атаки, особенно в сетях с высоким уровнем доверия.

Официальные источники​


  1. NVD — CVE-2026-69845
  2. Microsoft Security Response Center — CVE-2026-69845
  3. FIRST EPSS — CVE-2026-69845

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ