CVE-2026-69845 в Windows Server: критический RCE через DHCP Server, затронутые версии и патчи

CVE: CVE-2026-69845
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,02%; процентиль 62,06%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена heap-based buffer overflow уязвимость, позволяющая неавторизованному атакующему выполнять код по сети. Уязвимы Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до указанных build-версий. Microsoft выпустил исправления в виде KB-пакетов с обязательным перезапуском системы.

Основные характеристики​


Риск заключается в удалённом выполнении кода через сервис DHCP Server без необходимости авторизации или взаимодействия пользователя. Уязвимость имеет критическую оценку CVSS 9.8 и высокий уровень вероятности эксплуатации.

  • Тип ошибки: heap-based buffer overflow, CWE-20 и CWE-122
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (9.8)
  • Вектор атаки: удалённый доступ по сети, произвольные endpoints DHCP Server
  • Факт эксплуатации: нет подтверждённых данных о массовой эксплуатации в каталогах
  • EPSS: 1,02% (процентиль 62,06%)

Какие продукты и версии затронуты​


Уязвимостью затронуты следующие версии Windows Server и связанные продукты:

  • Windows Server 2012 — все сборки до исправления KB5123065 (build 6.2.9200.26349)
  • Windows Server 2012 R2 — все сборки до исправления KB5123066 (build 6.3.9600.23398)
  • Windows Server 2016 — версии ниже 10.0.14393.9512, исправление KB5123099
  • Windows Server 2019 — версии ниже 10.0.17763.9245, исправление KB5122876
  • Windows Server 2022 — версии ниже 10.0.20348.5622, исправление KB5122882
  • Windows Server 2025 — версии ниже 10.0.26100.33438, исправление KB5122871
  • Windows 10 Version 1607 (x86 и x64) — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 (x86 и x64) — версии ниже 10.0.17763.9245

Причина уязвимости​


Причина уязвимости — heap-based buffer overflow в компоненте Windows DHCP Server.

Сервис обрабатывает сетевые запросы без достаточной проверки границ буфера при работе с динамической памятью. При обработке определённых типов запросов данные могут записываться за пределы выделенного блока памяти, что приводит к повреждению смежных структур и последующему удалённому выполнению кода.

Ограничения на обработку входных данных не обеспечивают защиту от переполнения при передаче данных через сетевые endpoints DHCP Server.

Как работает атака​


Атака реализуется через сеть без необходимости авторизации или взаимодействия пользователя. Атакующий направляет специально сформированные запросы к сервису DHCP Server на уязвимом хосте.

Запросы обрабатываются компонентом, который содержит heap-based buffer overflow. При обработке данных происходит запись за пределы выделенного буфера в динамической памяти. Это повреждает соседние структуры памяти и позволяет переопределить управление исполнением программы.

После повреждения памяти атакующий получает возможность выполнения произвольного кода с привилегиями процесса DHCP Server. Поскольку сервис работает в контексте системы, это обеспечивает полный контроль над хостом.

Атака возможна через произвольные endpoints DHCP Server, доступные из внутренней сети. Для успешной эксплуатации не требуется наличие учётных данных или предварительного доступа к системе.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ: возможность направить запросы к порту DHCP Server на целевом хосте
  • Отсутствие авторизации: атакующий не нуждается в учётных данных или токенах
  • Уязвимая версия Windows Server: build ниже указанных исправлений
  • Работающий сервис DHCP Server: компонент должен быть запущен и обрабатывать запросы
  • Внутренняя сеть: атака реализуется через in-network endpoint, доступный из локальной или подсети

Возможный сценарий атаки​


Атакующий получает доступ к внутренней сети организации и обнаруживает хост с запущенным сервисом DHCP Server.

Он направляет серию сетевых запросов к порту DHCP Server. Запросы содержат данные, которые при обработке вызывают heap-based buffer overflow в компоненте сервиса.

После повреждения памяти выполняется произвольный код с привилегиями процесса DHCP Server. Атакующий получает удалённый доступ к системе и может выполнять команды, собирать информацию или устанавливать дополнительные компоненты.

Сценарий не требует взаимодействия пользователя и работает автоматически после отправки сетевых пакетов.

Есть ли публичный эксплойт​


Публичные PoC и эксплойты для CVE-2026-69845 в предоставленных источниках не задокументированы.

Отсутствие сведений в официальных базах не означает, что эксплойты не существуют. Microsoft Security Response Center не публикует технические детали эксплуатации или готовые инструменты атаки в рамках стандартных advisory.

Для оценки фактического риска следует ориентироваться на CVSS 9.8 и EPSS 1,02%, которые указывают на высокую вероятность успешной эксплуатации при наличии сетевого доступа к уязвимому хосту.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69845 в предоставленных источниках не указаны.

Неспецифичные точки контроля:

  • Аномальные сетевые запросы к DHCP Server: повышенный объём или нестандартные паттерны запросов к порту 67/68 UDP
  • Новые процессы на хосте: запуск процессов с привилегиями системы без соответствующей бизнес-логики
  • Изменения в памяти процесса DHCP Server: аномальные allocations и writes в динамической памяти
  • Сетевые соединения из процесса DHCP Server: исходящие подключения к неизвестным адресам или портам
  • Логирование: события, связанные с обработкой сетевых запросов DHCP Server, которые не соответствуют нормальным операциям

Как обнаружить атаку​


Для обнаружения попытки эксплуатации CVE-2026-69845 рекомендуется:

  • Мониторинг сетевого трафика к портам DHCP Server (UDP 67/68) на аномальные паттерны запросов
  • Анализ логов Windows Event Log для событий, связанных с сервисом DHCP Server
  • Контроль за процессами, запущенными в контексте системы на хостах с DHCP Server
  • Использование IDS/IPS правил для детектирования нестандартных DHCP-запросов
  • Проверка целостности памяти процесса DHCP Server через специализированные инструменты
  • Корреляция сетевых событий с системными событиями на хостах с запущенным DHCP Server

Как проверить свою версию​


Проверка версии Windows Server и установленных обновлений:

Код:
winver

Получает базовую информацию о версии операционной системы.

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Показывает имя продукта, версию и build number. Сравнивать build number с фиксированными версиями:

  • 6.2.9200.26349 (Windows Server 2012)
  • 6.3.9600.23398 (Windows Server 2012 R2)
  • 10.0.14393.9512 (Windows Server 2016, Windows 10 1607)
  • 10.0.17763.9245 (Windows Server 2019, Windows 10 1809)
  • 10.0.20348.5622 (Windows Server 2022)
  • 10.0.26100.33438 (Windows Server 2025)

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Показывает последние установленные исправления Windows Update. Проверять наличие KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 или KB5122871.

Исправление​


Установка соответствующего KB-пакета для версии Windows Server:

  • Windows Server 2012: KB5123065 (build 6.2.9200.26349)
  • Windows Server 2012 R2: KB5123066 (build 6.3.9600.23398)
  • Windows Server 2016: KB5123099 (build 10.0.14393.9512)
  • Windows Server 2019: KB5122876 (build 10.0.17763.9245)
  • Windows Server 2022: KB5122882 (build 10.0.20348.5622)
  • Windows Server 2025: KB5122871 (build 10.0.26100.33438)

После установки всех исправлений требуется перезапуск системы.

Для Windows 10 Version 1607 и 1809 устанавливаются те же KB-пакеты, что и для соответствующих версий Windows Server.

Временные меры защиты​


До применения патчей можно снизить риск:

  • Ограничить сетевой доступ к портам DHCP Server (UDP 67/68) до минимально необходимых хостов
  • Разместить DHCP Server в изолированной подсети с ограниченным доступом из основной сети
  • Отключить DHCP Server на хостах, где сервис не требуется для бизнес-процессов
  • Применить сетевые правила фильтрации запросов к DHCP Server на уровне файрвола
  • Мониторинг аномальной активности в процессах DHCP Server и реагирование на подозрительные события

Как проверить устранение уязвимости​


После установки KB-пакетов выполнить:

Код:
Get-HotFix | Where-Object {$_.HotFixID -in 'KB5123065','KB5123066','KB5123099','KB5122876','KB5122882','KB5122871'}

Проверка наличия соответствующего исправления.

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Подтверждение, что build number соответствует или превышает фиксированную версию.

Перезапуск системы для применения изменений в ядре и драйверах.

После перезапуска проверить состояние сервиса DHCP Server:

Код:
Get-Service DhcpServer

Убедиться, что сервис работает корректно после обновления.

Вывод​


CVE-2026-69845 представляет критический риск для всех хостов с запущенным Windows DHCP Server до установки соответствующих KB-пакетов. Уязвимость позволяет удалённое выполнение кода без авторизации через сетевые запросы к сервису.

Приоритетом является проверка версий Windows Server и установка исправлений в кратчайшие сроки. До применения патчей рекомендуется ограничить сетевой доступ к DHCP Server и усилить мониторинг аномальной активности.

После обновления необходимо подтвердить наличие KB-пакета и корректную работу сервиса DHCP Server.

Официальные источники​


  1. NVD — CVE-2026-69845
  2. Microsoft Security Response Center — CVE-2026-69845
  3. FIRST EPSS — CVE-2026-69845

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ