CVE: CVE-2026-69845
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,02%; процентиль 62,06%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена heap-based buffer overflow уязвимость, позволяющая неавторизованному атакующему выполнять код по сети. Уязвимы Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до указанных build-версий. Microsoft выпустил исправления в виде KB-пакетов с обязательным перезапуском системы.
Основные характеристики
Риск заключается в удалённом выполнении кода через сервис DHCP Server без необходимости авторизации или взаимодействия пользователя. Уязвимость имеет критическую оценку CVSS 9.8 и высокий уровень вероятности эксплуатации.
- Тип ошибки: heap-based buffer overflow, CWE-20 и CWE-122
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(9.8)
- Вектор атаки: удалённый доступ по сети, произвольные endpoints DHCP Server
- Факт эксплуатации: нет подтверждённых данных о массовой эксплуатации в каталогах
- EPSS: 1,02% (процентиль 62,06%)
Какие продукты и версии затронуты
Уязвимостью затронуты следующие версии Windows Server и связанные продукты:
- Windows Server 2012 — все сборки до исправления KB5123065 (build 6.2.9200.26349)
- Windows Server 2012 R2 — все сборки до исправления KB5123066 (build 6.3.9600.23398)
- Windows Server 2016 — версии ниже 10.0.14393.9512, исправление KB5123099
- Windows Server 2019 — версии ниже 10.0.17763.9245, исправление KB5122876
- Windows Server 2022 — версии ниже 10.0.20348.5622, исправление KB5122882
- Windows Server 2025 — версии ниже 10.0.26100.33438, исправление KB5122871
- Windows 10 Version 1607 (x86 и x64) — версии ниже 10.0.14393.9512
- Windows 10 Version 1809 (x86 и x64) — версии ниже 10.0.17763.9245
Причина уязвимости
Причина уязвимости — heap-based buffer overflow в компоненте Windows DHCP Server.
Сервис обрабатывает сетевые запросы без достаточной проверки границ буфера при работе с динамической памятью. При обработке определённых типов запросов данные могут записываться за пределы выделенного блока памяти, что приводит к повреждению смежных структур и последующему удалённому выполнению кода.
Ограничения на обработку входных данных не обеспечивают защиту от переполнения при передаче данных через сетевые endpoints DHCP Server.
Как работает атака
Атака реализуется через сеть без необходимости авторизации или взаимодействия пользователя. Атакующий направляет специально сформированные запросы к сервису DHCP Server на уязвимом хосте.
Запросы обрабатываются компонентом, который содержит heap-based buffer overflow. При обработке данных происходит запись за пределы выделенного буфера в динамической памяти. Это повреждает соседние структуры памяти и позволяет переопределить управление исполнением программы.
После повреждения памяти атакующий получает возможность выполнения произвольного кода с привилегиями процесса DHCP Server. Поскольку сервис работает в контексте системы, это обеспечивает полный контроль над хостом.
Атака возможна через произвольные endpoints DHCP Server, доступные из внутренней сети. Для успешной эксплуатации не требуется наличие учётных данных или предварительного доступа к системе.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ: возможность направить запросы к порту DHCP Server на целевом хосте
- Отсутствие авторизации: атакующий не нуждается в учётных данных или токенах
- Уязвимая версия Windows Server: build ниже указанных исправлений
- Работающий сервис DHCP Server: компонент должен быть запущен и обрабатывать запросы
- Внутренняя сеть: атака реализуется через in-network endpoint, доступный из локальной или подсети
Возможный сценарий атаки
Атакующий получает доступ к внутренней сети организации и обнаруживает хост с запущенным сервисом DHCP Server.
Он направляет серию сетевых запросов к порту DHCP Server. Запросы содержат данные, которые при обработке вызывают heap-based buffer overflow в компоненте сервиса.
После повреждения памяти выполняется произвольный код с привилегиями процесса DHCP Server. Атакующий получает удалённый доступ к системе и может выполнять команды, собирать информацию или устанавливать дополнительные компоненты.
Сценарий не требует взаимодействия пользователя и работает автоматически после отправки сетевых пакетов.
Есть ли публичный эксплойт
Публичные PoC и эксплойты для CVE-2026-69845 в предоставленных источниках не задокументированы.
Отсутствие сведений в официальных базах не означает, что эксплойты не существуют. Microsoft Security Response Center не публикует технические детали эксплуатации или готовые инструменты атаки в рамках стандартных advisory.
Для оценки фактического риска следует ориентироваться на CVSS 9.8 и EPSS 1,02%, которые указывают на высокую вероятность успешной эксплуатации при наличии сетевого доступа к уязвимому хосту.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69845 в предоставленных источниках не указаны.
Неспецифичные точки контроля:
- Аномальные сетевые запросы к DHCP Server: повышенный объём или нестандартные паттерны запросов к порту 67/68 UDP
- Новые процессы на хосте: запуск процессов с привилегиями системы без соответствующей бизнес-логики
- Изменения в памяти процесса DHCP Server: аномальные allocations и writes в динамической памяти
- Сетевые соединения из процесса DHCP Server: исходящие подключения к неизвестным адресам или портам
- Логирование: события, связанные с обработкой сетевых запросов DHCP Server, которые не соответствуют нормальным операциям
Как обнаружить атаку
Для обнаружения попытки эксплуатации CVE-2026-69845 рекомендуется:
- Мониторинг сетевого трафика к портам DHCP Server (UDP 67/68) на аномальные паттерны запросов
- Анализ логов Windows Event Log для событий, связанных с сервисом DHCP Server
- Контроль за процессами, запущенными в контексте системы на хостах с DHCP Server
- Использование IDS/IPS правил для детектирования нестандартных DHCP-запросов
- Проверка целостности памяти процесса DHCP Server через специализированные инструменты
- Корреляция сетевых событий с системными событиями на хостах с запущенным DHCP Server
Как проверить свою версию
Проверка версии Windows Server и установленных обновлений:
Код:
winver
Получает базовую информацию о версии операционной системы.
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Показывает имя продукта, версию и build number. Сравнивать build number с фиксированными версиями:
- 6.2.9200.26349 (Windows Server 2012)
- 6.3.9600.23398 (Windows Server 2012 R2)
- 10.0.14393.9512 (Windows Server 2016, Windows 10 1607)
- 10.0.17763.9245 (Windows Server 2019, Windows 10 1809)
- 10.0.20348.5622 (Windows Server 2022)
- 10.0.26100.33438 (Windows Server 2025)
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Показывает последние установленные исправления Windows Update. Проверять наличие KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 или KB5122871.
Исправление
Установка соответствующего KB-пакета для версии Windows Server:
- Windows Server 2012: KB5123065 (build 6.2.9200.26349)
- Windows Server 2012 R2: KB5123066 (build 6.3.9600.23398)
- Windows Server 2016: KB5123099 (build 10.0.14393.9512)
- Windows Server 2019: KB5122876 (build 10.0.17763.9245)
- Windows Server 2022: KB5122882 (build 10.0.20348.5622)
- Windows Server 2025: KB5122871 (build 10.0.26100.33438)
После установки всех исправлений требуется перезапуск системы.
Для Windows 10 Version 1607 и 1809 устанавливаются те же KB-пакеты, что и для соответствующих версий Windows Server.
Временные меры защиты
До применения патчей можно снизить риск:
- Ограничить сетевой доступ к портам DHCP Server (UDP 67/68) до минимально необходимых хостов
- Разместить DHCP Server в изолированной подсети с ограниченным доступом из основной сети
- Отключить DHCP Server на хостах, где сервис не требуется для бизнес-процессов
- Применить сетевые правила фильтрации запросов к DHCP Server на уровне файрвола
- Мониторинг аномальной активности в процессах DHCP Server и реагирование на подозрительные события
Как проверить устранение уязвимости
После установки KB-пакетов выполнить:
Код:
Get-HotFix | Where-Object {$_.HotFixID -in 'KB5123065','KB5123066','KB5123099','KB5122876','KB5122882','KB5122871'}
Проверка наличия соответствующего исправления.
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Подтверждение, что build number соответствует или превышает фиксированную версию.
Перезапуск системы для применения изменений в ядре и драйверах.
После перезапуска проверить состояние сервиса DHCP Server:
Код:
Get-Service DhcpServer
Убедиться, что сервис работает корректно после обновления.
Вывод
CVE-2026-69845 представляет критический риск для всех хостов с запущенным Windows DHCP Server до установки соответствующих KB-пакетов. Уязвимость позволяет удалённое выполнение кода без авторизации через сетевые запросы к сервису.
Приоритетом является проверка версий Windows Server и установка исправлений в кратчайшие сроки. До применения патчей рекомендуется ограничить сетевой доступ к DHCP Server и усилить мониторинг аномальной активности.
После обновления необходимо подтвердить наличие KB-пакета и корректную работу сервиса DHCP Server.
Официальные источники
- NVD — CVE-2026-69845
- Microsoft Security Response Center — CVE-2026-69845
- FIRST EPSS — CVE-2026-69845
История обновлений статьи
- 11.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
