CVE-2026-69930 в Windows Server: удалённое раскрытие памяти DHCP-сервера

CVE: CVE-2026-69930
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 56,00%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server есть out-of-bounds read, который позволяет неавторизованному сетевому атакующему читать память кучи привилегированного процесса сервера. Уязвимость относится к классу CWE-125 и имеет CVSS 7.5 (HIGH). Исправления от Microsoft выпущены для всех затронутых серверных платформ, поэтому устаревшие сборки остаются открытой точкой доступа.

Основные характеристики​


Уязвимость даёт удалённый доступ к содержимому памяти DHCP-сервера без входа в систему и без авторизации.

  • Класс ошибки: CWE-125, out-of-bounds read.
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5 (HIGH).
  • Вектор: сетевой запрос к DHCP-сервису, без локального доступа и взаимодействия с пользователем.
  • Результат: раскрытие данных из памяти привилегированного процесса сервера.
  • EPSS: 0.834%, процентиль 56.0%.

Какие продукты и версии затронуты​


Затронуты следующие серверные платформы:

  • Windows Server 2012 — все сборки до исправления.
  • Windows Server 2012 R2 — все сборки до исправления.
  • Windows Server 2016 — версии ниже 10.0.14393.9512.
  • Windows Server 2019 — версии ниже 10.0.17763.9245.
  • Windows Server 2022 — версии ниже 10.0.20348.5622.
  • Windows Server 2025 — версии ниже 10.0.26100.33438.

В данных также указаны клиентские сборки Windows 10 Version 1607 и Version 1809, но статья рассматривает серверные платформы.

Причина уязвимости​


Ошибка находится в компоненте Windows DHCP Server при обработке сетевых запросов. Программа обращается к памяти вне выделенного буфера.

Чтение происходит за пределами ожидаемых границ и возвращает содержимое областей памяти, которые не предназначены для наружного доступа. В описании Microsoft указано, что атакующий может увидеть heap memory привилегированного процесса на сервере.

Как работает атака​


Атакующий направляет DHCP-запросы на уязвимый сервер из сети.

Сервис обрабатывает запрос без проверки авторизации. В процессе обработки происходит чтение памяти вне границ буфера.

Полученные данные передаются наружу в ответе или через побочный канал, доступный атакующему. Цель — раскрытие содержимого памяти привилегированного процесса, а не изменение состояния системы.

Условия успешной эксплуатации​


Для успешной эксплуатации достаточно:

  • Доступа к порту DHCP на целевом Windows Server.
  • Уязвимой версии Windows Server или соответствующей сборки Windows 10.
  • Работе DHCP-сервиса на сервере.
  • Отсутствие необходимости в локальном доступе, учётных данных или взаимодействия с пользователем.

Дополнительные ограничения не подтверждены источниками.

Возможный сценарий атаки​


Сетевой атакующий обнаруживает DHCP-сервис на Windows Server.

Он отправляет специально сформированный DHCP-запрос. Сервис обрабатывает запрос, но из-за ошибки чтения вне границ получает доступ к памяти за пределами буфера.

Атакующий анализирует полученный ответ или побочные данные и извлекает содержимое памяти привилегированного процесса.

Есть ли публичный эксплойт​


В предоставленных данных нет отдельного раздела о публичном эксплойте.

Есть подтверждённые факты:

  • Выпущены исправления от Microsoft.
  • Описан механизм удалённого раскрытия информации.
  • Нет указания на наличие готового PoC, рабочего эксплойта или подтверждённой эксплуатации в реальных инцидентах.

Отсутствие сведений не означает отсутствие эксплойта. Это может означать, что данные о нём не включены в пакет доказательств.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69930 в предоставленных данных нет.

Доступны только общие точки контроля:

  • Аномальные DHCP-запросы к серверу из внешних сетей.
  • Непривычные объёмы или частота ответов от DHCP-сервиса.
  • Рост нагрузки на процесс DHCP и чтение памяти вне ожидаемых границ.
  • Появление неожиданных данных в ответах DHCP-сервиса.

Эти признаки неспецифичны и могут встречаться при других атаках или сбоях.

Как обнаружить атаку​


Для обнаружения атаки можно использовать:

  • Логи DHCP-сервера: анализ запросов, ответов и ошибок.
  • Сетевой мониторинг: отслеживание трафика на порту DHCP (UDP 67/68).
  • Системные журналы Windows: события по процессу DHCP и памяти.
  • Анализ ответов DHCP на аномальные данные или избыточные поля.

Конкретных сигнатур для CVE-2026-69930 в источниках нет, поэтому детекция опирается на общие паттерны аномалий.

Как проверить свою версию​


Проверка версии Windows Server:

Код:
winver

Детальная информация о сборке и установленных обновлениях:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список последних исправлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку с фикс-версиями: 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622, 10.0.26100.33438 и более ранними для Windows Server 2012/2012 R2.

Исправление​


Установите соответствующее исправление Microsoft:

  • Для Windows Server 2019: KB5122876, фикс-версия 10.0.17763.9245.
  • Для Windows Server 2022: KB5122882, фикс-версия 10.0.20348.5622.
  • Для Windows Server 2025: KB5122871, фикс-версия 10.0.26100.33438.
  • Для Windows Server 2016: KB5123099, фикс-версия 10.0.14393.9512.
  • Для Windows Server 2012: KB5123065, фикс-версия 6.2.9200.26349.
  • Для Windows Server 2012 R2: KB5123066, фикс-версия 6.3.9600.23398.

После установки исправления требуется перезагрузка сервера.

Временные меры защиты​


Пока обновление не установлено:

  • Ограничьте доступ к DHCP-порту с внешних сетей, если это позволяет архитектура сети.
  • Отключите DHCP-сервис на сервере, если он не используется критически.
  • Настройте сетевой фильтр для блокировки DHCP-трафика от неизвестных адресов.
  • Мониторьте логи DHCP и сетевой трафик на аномалии.

Эти меры снижают поверхность атаки, но не устраняют уязвимость.

Как проверить устранение уязвимости​


Проверка исправления:

Код:
Get-HotFix | Select-Object HotFixID, Description, InstalledOn

Убедитесь, что в списке есть соответствующий KB.

Также проверьте сборку:

Код:
Get-ComputerInfo | Select-Object OsBuildNumber

Сравните номер сборки с фикс-версией. Если сборка выше или равна указанной, исправление установлено.

После перезагрузки убедитесь, что DHCP-сервис работает корректно.

Вывод​


CVE-2026-69930 — удалённая ошибка раскрытия информации в Windows DHCP Server. Исправления уже доступны, поэтому откладывание обновления не оправдано.

Риск связан с чтением памяти привилегированного процесса без авторизации. Для защиты достаточно установить соответствующий KB и перезагрузить сервер.

Официальные источники​


  1. NVD — CVE-2026-69930
  2. Microsoft Security Response Center — CVE-2026-69930
  3. FIRST EPSS — CVE-2026-69930

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ