CVE-2026-69930 в Windows Server: утечка памяти DHCP-сервера, уязвимые сборки и порядок исправления

CVE: CVE-2026-69930
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,66%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows DHCP Server позволяет атакующему без учётных данных удалённо читать память процесса. Статья разбирает механику OOB-Read, перечень затронутых версий Windows Server и Windows 10, а также конкретные команды для проверки сборки и установки патчей.

Основные характеристики​


Риск заключается в удалённом чтении памяти процесса DHCP-сервера, что может привести к утечке конфиденциальных данных. Атака не требует аутентификации и может быть проведена из сети.

  • Тип ошибки: CWE-125 (Out-of-bounds Read). Ошибка чтения за границами выделенного буфера.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
  • Условия атаки: Сетевой доступ, низкая сложность, отсутствие необходимости в привилегиях или взаимодействии пользователя.
  • Эксплуатация: Подтверждённых фактов массового использования в каталоге CISA KEV нет.
  • EPSS: 0,83% (процентиль 55,66%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но ненулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для каждой платформы Microsoft выпустил отдельный патч с конкретной исправленной сборкой.

  • Windows Server 2025: сборки до 10.0.26100.33438.
  • Windows Server 2022: сборки до 10.0.20348.5622.
  • Windows Server 2019: сборки до 10.0.17763.9245.
  • Windows Server 2016: сборки до 10.0.14393.9512.
  • Windows Server 2012 R2: все версии (исправление в сборке 6.3.9600.23397).
  • Windows Server 2012: все версии (исправление в сборке 6.2.9200.26349).
  • Windows 10 Version 1809: сборки до 10.0.17763.9245.
  • Windows 10 Version 1607: сборки до 10.0.14393.9512.

Причина уязвимости​


Причина уязвимости — ошибка чтения вне границ (Out-of-bounds Read) в компоненте Windows DHCP Server. Код некорректно обрабатывает входные данные, что приводит к обращению к памяти за пределами выделенного буфера.

В результате атакующий может получить доступ к данным, хранящимся в куче (heap) привилегированного процесса. Точные детали реализации ошибки и конкретные поля DHCP-пакета, вызывающие сбой, в открытых источниках не раскрываются.

Как работает атака​


Атака реализуется через сеть. Атакующий отправляет специально сформированный DHCP-пакет на уязвимый сервер. DHCP-сервер обрабатывает пакет и при чтении данных выходит за границы буфера.

Вектор CVSS AV:N/AC:L/PR:N/UI:N подтверждает, что для успешной атаки достаточно сетевого доступа. Аутентификация не требуется, сложность атаки низкая, взаимодействие с пользователем не нужно. Результатом является утечка информации из памяти процесса.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ к порту DHCP-сервера (обычно UDP 67).
  • Возможность отправлять DHCP-запросы на целевой сервер.
  • Отсутствие блокировки трафика на уровне файрвола или сетевых политик, предотвращающих обработку DHCP-пакетов от неавторизованных источников.

Возможный сценарий атаки​


Атакующий, находящийся в той же сети или имеющий доступ к сети жертвы, формирует DHCP-запрос с некорректными полями. Запрос отправляется на Windows DHCP Server. Сервер обрабатывает запрос, и в процессе парсинга происходит чтение памяти вне границ буфера.

Атакующий получает в ответе или в побочных эффектах данные из памяти процесса. Эти данные могут содержать конфиденциальную информацию, такую как ключи шифрования, сессии или другие чувствительные данные, находящиеся в куче процесса.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV CVE-2026-69930 не числится. Публичных PoC или подтверждённых фактов эксплуатации в реальных атаках в открытых источниках не обнаружено.

Отсутствие сведений об эксплуатации не означает, что эксплойт не существует. Microsoft выпустил патч, что указывает на осведомленность о риске. Рекомендуется относиться к уязвимости как к потенциально эксплуатируемой.

Признаки эксплуатации​


Специфичных IOC (индикаторов компрометации) для этой уязвимости в открытых источниках не опубликовано. Общие неспецифичные признаки, которые могут указывать на попытку атаки:

  • Аномальный всплеск DHCP-запросов с некорректными полями.
  • Записи в журнале событий Windows о сбоях или предупреждениях в компоненте DHCP.
  • Необычная активность в сети, связанная с DHCP-трафиком.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется:

  • Мониторинг DHCP-трафика на предмет аномальных пакетов.
  • Анализ журналов событий Windows (Event Log) на предмет ошибок в компоненте DHCP.
  • Использование SIEM-систем для корреляции событий и выявления подозрительной активности.

Специфичные правила детектирования для этой уязвимости в открытых источниках не представлены.

Как проверить свою версию​


Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (OsBuildNumber) с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Единственный подтверждённый способ устранения уязвимости — установка патчей от Microsoft. Для каждой версии Windows Server и Windows 10 выпущен отдельный KB-артикул.

  • Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: KB5123065 (сборка 6.2.9200.26349).
  • Windows 10 Version 1809: KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 Version 1607: KB5123099 (сборка 10.0.14393.9512).

Для всех патчей требуется перезагрузка системы.

Временные меры защиты​


Пока патч не установлен, можно временно снизить риск:

  • Ограничить сетевой доступ к DHCP-серверу, разрешив трафик только от доверенных IP-адресов.
  • Отключить службу DHCP, если она не используется в текущей инфраструктуре.
  • Усилить мониторинг DHCP-трафика для выявления аномальной активности.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После установки патча проверьте, что сборка системы соответствует исправленной версии:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Убедитесь, что OsBuildNumber совпадает с указанной в KB-артикуле. Также проверьте наличие патча в списке установленных обновлений:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122871" }

Замените KB5122871 на соответствующий номер KB для вашей версии Windows.

Вывод​


CVE-2026-69930 представляет собой уязвимость в Windows DHCP Server, позволяющую удалённо читать память процесса. Хотя вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, риск утечки конфиденциальных данных остаётся значительным. Администраторам Windows Server и Windows 10 рекомендуется в приоритетном порядке установить соответствующие патчи и проверить, что сборки систем соответствуют исправленным версиям.

Официальные источники​


  1. NVD — CVE-2026-69930
  2. Microsoft Security Response Center — CVE-2026-69930
  3. FIRST EPSS — CVE-2026-69930

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ