CVE-2026-69929 в Windows Server: утечка данных DHCP, уязвимые версии и защита

CVE: CVE-2026-69929
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,67%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows DHCP Server позволяет атакующему без аутентификации читать память процесса через сеть. Разбираем механику OOB-Read, затронутые версии Windows Server и порядок установки исправлений.

Основные характеристики​


Ошибка позволяет удалённому атакующему без учётных данных получить доступ к содержимому памяти процесса DHCP-сервера. Риск связан с утечкой данных, а не с удалённым выполнением кода.

  • Тип ошибки: CWE-125 (Out-of-bounds Read). Чтение за границами выделенного буфера.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
  • Условия атаки: Сетевой доступ, низкая сложность, аутентификация не требуется.
  • Эксплуатация: В каталоге CISA KEV не подтверждена. Публичный PoC в источниках не указан.
  • EPSS: 0,84% (процентиль 55,67%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server исправления выпускаются в рамках ежемесячных обновлений безопасности.

  • Windows Server 2012 / 2012 R2: Все версии. Исправление: KB5123065 (build 6.2.9200.26349) и KB5123066 (build 6.3.9600.23397).
  • Windows Server 2016: Версии до 10.0.14393.9512. Исправление: KB5123099.
  • Windows Server 2019: Версии до 10.0.17763.9245. Исправление: KB5122876.
  • Windows Server 2022: Версии до 10.0.20348.5622. Исправление: KB5122882.
  • Windows Server 2025: Версии до 10.0.26100.33438. Исправление: KB5122871.

Для Windows 10 (версии 1607 и 1809) также доступны соответствующие обновления, но фокус статьи — на серверных ОС.

Причина уязвимости​


Причина уязвимости — нарушение проверки границ буфера при обработке сетевых пакетов в компоненте Windows DHCP Server. Код обращается к памяти за пределами выделенного блока (Out-of-bounds Read).

Эта ошибка нарушает границу доверия между неаутентифицированным сетевым потоком и привилегированным процессом сервера. Атакующий может сформировать запрос, который приведёт к чтению чужих данных из памяти процесса.

Как работает атака​


Атакующий отправляет специально сформированный DHCP-запрос на уязвимый сервер. Сервер обрабатывает пакет и при определённых условиях обращается к памяти вне границ буфера.

В результате атакующий получает доступ к содержимому кучи (heap) привилегированного процесса. Это позволяет извлечь чувствительные данные, которые не должны быть доступны внешнему наблюдателю. Механизм не приводит к изменению состояния системы или выполнению кода.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Возможность отправлять DHCP-запросы на целевой сервер.
  • Отсутствие аутентификации: Учётные данные не требуются.
  • Целевая версия: Система должна работать на уязвимой сборке Windows Server (см. раздел «Затронутые продукты»).

Возможный сценарий атаки​


Атакующий из внешней сети или из сегмента с доступом к DHCP-серверу отправляет сформированный пакет. Сервер обрабатывает запрос и выполняет чтение памяти за границами буфера.

Ответ сервера содержит фрагменты памяти процесса. Атакующий анализирует полученные данные, чтобы извлечь чувствительную информацию. Сценарий не предполагает компрометации учётных записей или установки вредоносного ПО.

Есть ли публичный эксплойт​


В официальных источниках Microsoft и NVD не указано наличие публичного PoC или подтверждённой эксплуатации в реальных атаках. CVE не включён в каталог CISA KEV.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако на момент публикации данных вероятность активной эксплуатации оценивается как низкая (EPSS 0,84%).

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для этой уязвимости в источниках не раскрыты. Для мониторинга можно использовать общие неспецифичные признаки:

  • Аномальные DHCP-запросы: Необычная частота или формат запросов к DHCP-серверу.
  • Журналы событий Windows: Записи о сбоях или предупреждениях в компоненте DHCP.
  • Сетевой трафик: Необычные ответы DHCP-сервера, содержащие избыточные данные.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется:

  • Мониторинг DHCP-журналов: Анализ логов Windows DHCP Server на предмет аномальных запросов.
  • Сетевая аналитика: Контроль трафика на порту 67/68 UDP на предмет нестандартных пакетов.
  • Системные логи: Проверка Event Viewer на ошибки в компоненте DHCP (Source: DHCPServer).

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный build number с версиями, указанными в разделе «Затронутые продукты».

Исправление​


Единственный надёжный способ устранения уязвимости — установка обновлений безопасности от Microsoft.

  • Windows Server 2012 / 2012 R2: Установите KB5123065 или KB5123066.
  • Windows Server 2016: Установите KB5123099.
  • Windows Server 2019: Установите KB5122876.
  • Windows Server 2022: Установите KB5122882.
  • Windows Server 2025: Установите KB5122871.

После установки обновлений требуется перезагрузка системы. Подробности доступны в официальном бюллетене Microsoft.

Временные меры защиты​


Пока обновления не установлены, можно снизить риск:

  • Ограничение доступа: Ограничьте сетевой доступ к DHCP-серверу только для доверенных хостов.
  • Брандмауэр: Настройте правила, блокирующие DHCP-трафик от неизвестных источников.
  • Мониторинг: Усиленный контроль за DHCP-журналами и сетевым трафиком.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система работает на исправленной сборке:

Код:
Get-ComputerInfo | Select-Object OsBuildNumber

Убедитесь, что номер сборки соответствует или превышает версию, указанную в разделе «Затронутые продукты». Также проверьте список установленных обновлений через Get-HotFix.

Вывод​


CVE-2026-69929 представляет риск утечки данных через Windows DHCP Server. Уязвимость не позволяет выполнить код, но может привести к раскрытию чувствительной информации из памяти процесса.

Администраторам Windows Server следует приоритетно установить соответствующие обновления безопасности. Для систем, где отложенная установка невозможна, рекомендуется ограничить сетевой доступ к DHCP-серверу и усилить мониторинг.

Официальные источники​


  1. NVD — CVE-2026-69929
  2. Microsoft Security Response Center — CVE-2026-69929
  3. FIRST EPSS — CVE-2026-69929

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ