CVE-2026-69929 в Windows Server: утечка данных через DHCP-сервер, уязвимые версии и защита

CVE: CVE-2026-69929
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 56,12%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server найдена уязвимость чтения за пределами буфера (CWE-125). Неавторизованный атакующий может удалённо раскрыть содержимое heap-памяти привилегированного процесса.

Проблема затрагивает Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, а также клиентские Windows 10 1607 и 1809. Успешная эксплуатация приводит к утечке данных, но не даёт контроля над системой.

Исправления выпущены в рамках сентябрьского обновления безопасности 2026 года.

Основные характеристики​


Уязвимость представляет собой ошибку чтения за пределами буфера в DHCP-сервере Windows. Она позволяет удалённому неавторизованному атакующему получить доступ к фрагментам heap-памяти привилегированного процесса, что может привести к утечке чувствительных данных.

Ключевые параметры:

  • Тип ошибки: CWE-125 (Out-of-bounds Read).
  • CVSS v3.1: 7.5 (HIGH), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N — атака по сети, без аутентификации, высокая конфиденциальность, целостность и доступность не затрагиваются.
  • EPSS: 0,834% (процентиль 56,125%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • Статус в CISA KEV: отсутствует — уязвимость не включена в каталог известных эксплуатируемых уязвимостей.
  • Влияние: раскрытие содержимого heap-памяти привилегированного процесса.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows Server:

  • Windows Server 2012 и Windows Server 2012 R2 (включая Server Core) — точные границы версий не указаны, уязвимы все сборки до установки обновления;
  • Windows Server 2016 (включая Server Core) до сборки 10.0.14393.9512;
  • Windows Server 2019 (включая Server Core) до сборки 10.0.17763.9245;
  • Windows Server 2022 (включая Server Core) до сборки 10.0.20348.5622;
  • Windows Server 2025 (включая Server Core) до сборки 10.0.26100.33438.

Также уязвимы клиентские версии Windows 10 1607 и 1809, но в рамках данного материала рассматривается только серверная линейка.

Причина уязвимости​


Корневая причина — недостаточная проверка границ при обработке DHCP-пакетов в компоненте Windows DHCP Server. Ошибка классифицирована как CWE-125 (чтение за пределами буфера). При разборе определённых полей входящего DHCP-сообщения сервер не проверяет, что запрашиваемый объём данных не выходит за пределы выделенной области памяти, что приводит к чтению данных из соседних участков heap.

В официальном описании Microsoft указано, что атакующий может просмотреть heap-память привилегированного процесса. Точные условия, при которых возникает выход за границы (например, конкретное поле или длина), в доступных источниках не раскрыты, однако сам факт ошибки подтверждён и отнесён к категории утечки информации.

Как работает атака​


Ошибка чтения за пределами буфера возникает в компоненте Windows DHCP Server при обработке входящих DHCP-сообщений. Злоумышленник, имеющий сетевой доступ к DHCP-серверу, может отправить специально сформированный пакет, который провоцирует чтение данных за границей выделенной области памяти.

Согласно уточнению Microsoft, успешная эксплуатация позволяет атакующему просмотреть содержимое heap-памяти процесса, работающего с повышенными привилегиями. Точный механизм доставки утёкших данных (например, включение их в DHCP-ответ или в сообщение об ошибке) в официальных источниках не раскрыт. Однако сам факт чтения за пределами буфера (CWE-125) указывает на отсутствие корректной проверки границ при разборе полей DHCP-пакета.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к DHCP-серверу. Атака выполняется удалённо, без предварительной аутентификации.
  • Возможность отправлять произвольные DHCP-пакеты на сервер. Это доступно любому узлу в сети, где работает DHCP-сервис.

Дополнительных привилегий или взаимодействия с пользователем не требуется (UI:N).

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом:

  1. Злоумышленник находится в сегменте сети, где доступен DHCP-сервер.
  2. Он отправляет на сервер специально сформированные DHCP-запросы, содержащие поля с некорректной длиной или структурой.
  3. DHCP-сервер, не проверив границы при чтении, выходит за пределы буфера и включает в ответ фрагменты heap-памяти.
  4. Атакующий перехватывает ответы и анализирует полученные данные, извлекая потенциально чувствительную информацию.

Для эксплуатации не требуется аутентификация — вектор CVSS указывает на отсутствие необходимости в учётных данных (PR:N). Атака выполняется удалённо по сети, что повышает её практическую опасность.

Есть ли публичный эксплойт​


В доступных официальных источниках (NVD, MSRC) отсутствуют сведения о публично доступном эксплойте или PoC для CVE-2026-69929. Не подтверждена и эксплуатация в реальных атаках.

Отсутствие публичных доказательств не гарантирует отсутствие эксплойта — он может существовать в закрытых кругах или быть разработан позже. Рекомендуется исходить из того, что уязвимость потенциально эксплуатируема, и применять исправления в приоритетном порядке.

См. NVD и MSRC.

Признаки эксплуатации​


Официальные источники не публикуют специфичных индикаторов компрометации для CVE-2026-69929. Отсутствие опубликованных IOC не означает, что эксплуатация невозможна, но затрудняет детектирование по готовым сигнатурам.

В качестве неспецифичных признаков можно рассматривать необычные DHCP-запросы с некорректными опциями или полями, повторяющиеся с высокой частотой, а также аномальную нагрузку на процесс DHCP-сервера. Эти признаки следует анализировать в совокупности с другими данными о сетевой активности.

Как обнаружить атаку​


Специфических методов детектирования для CVE-2026-69929 в официальных источниках не опубликовано. Можно использовать общие точки контроля:

  • Анализ журналов DHCP-сервера на наличие пакетов с аномальной длиной или повторяющимися некорректными полями.
  • Мониторинг сетевого трафика на предмет необычных DHCP-запросов, исходящих от узлов, не являющихся клиентами.
  • Проверка целостности и поведения процесса DHCP-сервера (например, аварийные завершения или нехарактерные ошибки).

Эти признаки не являются строго специфичными для данной уязвимости, но их появление в сочетании с другими аномалиями может указывать на попытку эксплуатации.

Как проверить свою версию​


Чтобы определить, уязвима ли система, сверьте номер сборки с целевыми значениями из раздела «Исправление». Для этого выполните команды ниже.

  • winver — отображает окно с информацией о версии Windows.
  • PowerShell: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит точную сборку.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает установленные обновления.

Сравните полученную сборку с исправленной версией для вашей редакции. Например, для Windows Server 2019 уязвимой считается сборка ниже 10.0.17763.9245. Для Windows Server 2012 и 2012 R2 точные границы не указаны, поэтому ориентируйтесь на установку последних доступных обновлений.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Соответствие версий и обновлений:

  • Windows Server 2012 — обновление KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2 — обновление KB5123066 (сборка 6.3.9600.23398).
  • Windows Server 2016 — обновление KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019 — обновление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022 — обновление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025 — обновление KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и WSUS. После установки требуется перезагрузка системы.

Временные меры защиты​


Официальные временные меры, кроме установки обновления, не опубликованы. До применения патча рекомендуется снизить риск:

  • Ограничить сетевой доступ к DHCP-серверу, разрешив приём запросов только от доверенных сегментов сети.
  • Использовать DHCP-серверы только во внутренних доверенных сетях, исключая доступ из гостевых или публичных сегментов.
  • Включить подробное логирование DHCP-сервера и настроить оповещения о необычных запросах.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки обновления необходимо убедиться, что система использует исправленную сборку. Для этого можно выполнить следующие шаги:

  1. Проверить номер сборки через команду winver или PowerShell: Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber.
  2. Сравнить полученное значение с целевой сборкой из таблицы исправлений (например, для Windows Server 2019 — 10.0.17763.9245).
  3. Дополнительно проверить установленные обновления: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — в списке должно присутствовать соответствующее KB.

Если номер сборки ниже указанного, обновление не установлено или установлено не полностью. В этом случае повторите установку через Центр обновления или вручную загрузите пакет из каталога Microsoft Update.

Вывод​


CVE-2026-69929 представляет собой реальную угрозу для инфраструктур, использующих DHCP-серверы Windows. Хотя уязвимость не приводит к выполнению кода, раскрытие heap-памяти привилегированного процесса может дать атакующему ценную информацию для дальнейших атак.

Рекомендуется как можно скорее установить соответствующие обновления безопасности, особенно на серверы, доступные из ненадёжных сетевых сегментов. До установки патчей следует ограничить сетевой доступ к DHCP-серверам и усилить мониторинг аномальной активности.

Официальные источники​


  1. NVD — CVE-2026-69929
  2. Microsoft Security Response Center — CVE-2026-69929
  3. FIRST EPSS — CVE-2026-69929

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ