CVE: CVE-2026-69930
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 56,00%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server есть out-of-bounds read, который позволяет неавторизованному сетевому атакующему читать память кучи привилегированного процесса сервера. Уязвимость относится к классу CWE-125 и имеет CVSS 7.5 (HIGH). Исправления от Microsoft выпущены для всех затронутых серверных платформ, поэтому устаревшие сборки остаются открытой точкой доступа.
Основные характеристики
Уязвимость даёт удалённый доступ к содержимому памяти DHCP-сервера без входа в систему и без авторизации.
- Класс ошибки: CWE-125, out-of-bounds read.
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5 (HIGH).
- Вектор: сетевой запрос к DHCP-сервису, без локального доступа и взаимодействия с пользователем.
- Результат: раскрытие данных из памяти привилегированного процесса сервера.
- EPSS: 0.834%, процентиль 56.0%.
Какие продукты и версии затронуты
Затронуты следующие серверные платформы:
- Windows Server 2012 — все сборки до исправления.
- Windows Server 2012 R2 — все сборки до исправления.
- Windows Server 2016 — версии ниже
10.0.14393.9512.
- Windows Server 2019 — версии ниже
10.0.17763.9245.
- Windows Server 2022 — версии ниже
10.0.20348.5622.
- Windows Server 2025 — версии ниже
10.0.26100.33438.
В данных также указаны клиентские сборки Windows 10 Version 1607 и Version 1809, но статья рассматривает серверные платформы.
Причина уязвимости
Ошибка находится в компоненте Windows DHCP Server при обработке сетевых запросов. Программа обращается к памяти вне выделенного буфера.
Чтение происходит за пределами ожидаемых границ и возвращает содержимое областей памяти, которые не предназначены для наружного доступа. В описании Microsoft указано, что атакующий может увидеть heap memory привилегированного процесса на сервере.
Как работает атака
Атакующий направляет DHCP-запросы на уязвимый сервер из сети.
Сервис обрабатывает запрос без проверки авторизации. В процессе обработки происходит чтение памяти вне границ буфера.
Полученные данные передаются наружу в ответе или через побочный канал, доступный атакующему. Цель — раскрытие содержимого памяти привилегированного процесса, а не изменение состояния системы.
Условия успешной эксплуатации
Для успешной эксплуатации достаточно:
- Доступа к порту DHCP на целевом Windows Server.
- Уязвимой версии Windows Server или соответствующей сборки Windows 10.
- Работе DHCP-сервиса на сервере.
- Отсутствие необходимости в локальном доступе, учётных данных или взаимодействия с пользователем.
Дополнительные ограничения не подтверждены источниками.
Возможный сценарий атаки
Сетевой атакующий обнаруживает DHCP-сервис на Windows Server.
Он отправляет специально сформированный DHCP-запрос. Сервис обрабатывает запрос, но из-за ошибки чтения вне границ получает доступ к памяти за пределами буфера.
Атакующий анализирует полученный ответ или побочные данные и извлекает содержимое памяти привилегированного процесса.
Есть ли публичный эксплойт
В предоставленных данных нет отдельного раздела о публичном эксплойте.
Есть подтверждённые факты:
- Выпущены исправления от Microsoft.
- Описан механизм удалённого раскрытия информации.
- Нет указания на наличие готового PoC, рабочего эксплойта или подтверждённой эксплуатации в реальных инцидентах.
Отсутствие сведений не означает отсутствие эксплойта. Это может означать, что данные о нём не включены в пакет доказательств.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69930 в предоставленных данных нет.
Доступны только общие точки контроля:
- Аномальные DHCP-запросы к серверу из внешних сетей.
- Непривычные объёмы или частота ответов от DHCP-сервиса.
- Рост нагрузки на процесс DHCP и чтение памяти вне ожидаемых границ.
- Появление неожиданных данных в ответах DHCP-сервиса.
Эти признаки неспецифичны и могут встречаться при других атаках или сбоях.
Как обнаружить атаку
Для обнаружения атаки можно использовать:
- Логи DHCP-сервера: анализ запросов, ответов и ошибок.
- Сетевой мониторинг: отслеживание трафика на порту DHCP (UDP 67/68).
- Системные журналы Windows: события по процессу DHCP и памяти.
- Анализ ответов DHCP на аномальные данные или избыточные поля.
Конкретных сигнатур для CVE-2026-69930 в источниках нет, поэтому детекция опирается на общие паттерны аномалий.
Как проверить свою версию
Проверка версии Windows Server:
Код:
winver
Детальная информация о сборке и установленных обновлениях:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список последних исправлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку с фикс-версиями:
10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622, 10.0.26100.33438 и более ранними для Windows Server 2012/2012 R2.Исправление
Установите соответствующее исправление Microsoft:
- Для Windows Server 2019: KB5122876, фикс-версия
10.0.17763.9245.
- Для Windows Server 2022: KB5122882, фикс-версия
10.0.20348.5622.
- Для Windows Server 2025: KB5122871, фикс-версия
10.0.26100.33438.
- Для Windows Server 2016: KB5123099, фикс-версия
10.0.14393.9512.
- Для Windows Server 2012: KB5123065, фикс-версия
6.2.9200.26349.
- Для Windows Server 2012 R2: KB5123066, фикс-версия
6.3.9600.23398.
После установки исправления требуется перезагрузка сервера.
Временные меры защиты
Пока обновление не установлено:
- Ограничьте доступ к DHCP-порту с внешних сетей, если это позволяет архитектура сети.
- Отключите DHCP-сервис на сервере, если он не используется критически.
- Настройте сетевой фильтр для блокировки DHCP-трафика от неизвестных адресов.
- Мониторьте логи DHCP и сетевой трафик на аномалии.
Эти меры снижают поверхность атаки, но не устраняют уязвимость.
Как проверить устранение уязвимости
Проверка исправления:
Код:
Get-HotFix | Select-Object HotFixID, Description, InstalledOn
Убедитесь, что в списке есть соответствующий KB.
Также проверьте сборку:
Код:
Get-ComputerInfo | Select-Object OsBuildNumber
Сравните номер сборки с фикс-версией. Если сборка выше или равна указанной, исправление установлено.
После перезагрузки убедитесь, что DHCP-сервис работает корректно.
Вывод
CVE-2026-69930 — удалённая ошибка раскрытия информации в Windows DHCP Server. Исправления уже доступны, поэтому откладывание обновления не оправдано.
Риск связан с чтением памяти привилегированного процесса без авторизации. Для защиты достаточно установить соответствующий KB и перезагрузить сервер.
Официальные источники
- NVD — CVE-2026-69930
- Microsoft Security Response Center — CVE-2026-69930
- FIRST EPSS — CVE-2026-69930
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
