CVE: CVE-2026-69930
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,66%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows DHCP Server позволяет атакующему без учётных данных удалённо читать память процесса. Статья разбирает механику OOB-Read, перечень затронутых версий Windows Server и Windows 10, а также конкретные команды для проверки сборки и установки патчей.
Основные характеристики
Риск заключается в удалённом чтении памяти процесса DHCP-сервера, что может привести к утечке конфиденциальных данных. Атака не требует аутентификации и может быть проведена из сети.
- Тип ошибки: CWE-125 (Out-of-bounds Read). Ошибка чтения за границами выделенного буфера.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
- Условия атаки: Сетевой доступ, низкая сложность, отсутствие необходимости в привилегиях или взаимодействии пользователя.
- Эксплуатация: Подтверждённых фактов массового использования в каталоге CISA KEV нет.
- EPSS: 0,83% (процентиль 55,66%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но ненулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для каждой платформы Microsoft выпустил отдельный патч с конкретной исправленной сборкой.
- Windows Server 2025: сборки до
10.0.26100.33438.
- Windows Server 2022: сборки до
10.0.20348.5622.
- Windows Server 2019: сборки до
10.0.17763.9245.
- Windows Server 2016: сборки до
10.0.14393.9512.
- Windows Server 2012 R2: все версии (исправление в сборке
6.3.9600.23397).
- Windows Server 2012: все версии (исправление в сборке
6.2.9200.26349).
- Windows 10 Version 1809: сборки до
10.0.17763.9245.
- Windows 10 Version 1607: сборки до
10.0.14393.9512.
Причина уязвимости
Причина уязвимости — ошибка чтения вне границ (Out-of-bounds Read) в компоненте Windows DHCP Server. Код некорректно обрабатывает входные данные, что приводит к обращению к памяти за пределами выделенного буфера.
В результате атакующий может получить доступ к данным, хранящимся в куче (heap) привилегированного процесса. Точные детали реализации ошибки и конкретные поля DHCP-пакета, вызывающие сбой, в открытых источниках не раскрываются.
Как работает атака
Атака реализуется через сеть. Атакующий отправляет специально сформированный DHCP-пакет на уязвимый сервер. DHCP-сервер обрабатывает пакет и при чтении данных выходит за границы буфера.
Вектор CVSS
AV:N/AC:L/PR:N/UI:N подтверждает, что для успешной атаки достаточно сетевого доступа. Аутентификация не требуется, сложность атаки низкая, взаимодействие с пользователем не нужно. Результатом является утечка информации из памяти процесса.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ к порту DHCP-сервера (обычно UDP 67).
- Возможность отправлять DHCP-запросы на целевой сервер.
- Отсутствие блокировки трафика на уровне файрвола или сетевых политик, предотвращающих обработку DHCP-пакетов от неавторизованных источников.
Возможный сценарий атаки
Атакующий, находящийся в той же сети или имеющий доступ к сети жертвы, формирует DHCP-запрос с некорректными полями. Запрос отправляется на Windows DHCP Server. Сервер обрабатывает запрос, и в процессе парсинга происходит чтение памяти вне границ буфера.
Атакующий получает в ответе или в побочных эффектах данные из памяти процесса. Эти данные могут содержать конфиденциальную информацию, такую как ключи шифрования, сессии или другие чувствительные данные, находящиеся в куче процесса.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV CVE-2026-69930 не числится. Публичных PoC или подтверждённых фактов эксплуатации в реальных атаках в открытых источниках не обнаружено.
Отсутствие сведений об эксплуатации не означает, что эксплойт не существует. Microsoft выпустил патч, что указывает на осведомленность о риске. Рекомендуется относиться к уязвимости как к потенциально эксплуатируемой.
Признаки эксплуатации
Специфичных IOC (индикаторов компрометации) для этой уязвимости в открытых источниках не опубликовано. Общие неспецифичные признаки, которые могут указывать на попытку атаки:
- Аномальный всплеск DHCP-запросов с некорректными полями.
- Записи в журнале событий Windows о сбоях или предупреждениях в компоненте DHCP.
- Необычная активность в сети, связанная с DHCP-трафиком.
Как обнаружить атаку
Для обнаружения попыток эксплуатации рекомендуется:
- Мониторинг DHCP-трафика на предмет аномальных пакетов.
- Анализ журналов событий Windows (Event Log) на предмет ошибок в компоненте DHCP.
- Использование SIEM-систем для корреляции событий и выявления подозрительной активности.
Специфичные правила детектирования для этой уязвимости в открытых источниках не представлены.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (OsBuildNumber) с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты».
Исправление
Единственный подтверждённый способ устранения уязвимости — установка патчей от Microsoft. Для каждой версии Windows Server и Windows 10 выпущен отдельный KB-артикул.
- Windows Server 2025: KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2022: KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2019: KB5122876 (сборка
10.0.17763.9245).
- Windows Server 2016: KB5123099 (сборка
10.0.14393.9512).
- Windows Server 2012 R2: KB5123066 (сборка
6.3.9600.23397).
- Windows Server 2012: KB5123065 (сборка
6.2.9200.26349).
- Windows 10 Version 1809: KB5122876 (сборка
10.0.17763.9245).
- Windows 10 Version 1607: KB5123099 (сборка
10.0.14393.9512).
Для всех патчей требуется перезагрузка системы.
Временные меры защиты
Пока патч не установлен, можно временно снизить риск:
- Ограничить сетевой доступ к DHCP-серверу, разрешив трафик только от доверенных IP-адресов.
- Отключить службу DHCP, если она не используется в текущей инфраструктуре.
- Усилить мониторинг DHCP-трафика для выявления аномальной активности.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки патча проверьте, что сборка системы соответствует исправленной версии:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Убедитесь, что
OsBuildNumber совпадает с указанной в KB-артикуле. Также проверьте наличие патча в списке установленных обновлений:
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "KB5122871" }
Замените
KB5122871 на соответствующий номер KB для вашей версии Windows.Вывод
CVE-2026-69930 представляет собой уязвимость в Windows DHCP Server, позволяющую удалённо читать память процесса. Хотя вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, риск утечки конфиденциальных данных остаётся значительным. Администраторам Windows Server и Windows 10 рекомендуется в приоритетном порядке установить соответствующие патчи и проверить, что сборки систем соответствуют исправленным версиям.
Официальные источники
- NVD — CVE-2026-69930
- Microsoft Security Response Center — CVE-2026-69930
- FIRST EPSS — CVE-2026-69930
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
