CVE: CVE-2026-70065
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,38%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-70065 — уязвимость в Windows DHCP Server, позволяющая неавторизованному злоумышленнику вызвать отказ в обслуживании (DoS) по сети.
Причина — отсутствие освобождения памяти после завершения её использования (CWE-401), что приводит к утечке памяти и исчерпанию ресурсов сервера.
Уязвимость получила оценку CVSS 7.5 (High) и затрагивает все поддерживаемые версии Windows Server, начиная с 2012. Microsoft выпустила исправления в сентябре 2026 года; установка обновлений обязательна для предотвращения атак.
Основные характеристики
Уязвимость представляет собой отказ в обслуживании (DoS) в Windows DHCP Server. Она позволяет удалённому неавторизованному злоумышленнику исчерпать память сервера и нарушить его работу.
- Тип ошибки: CWE-401 — отсутствие освобождения памяти после завершения её использования (утечка памяти).
- CVSS v3.1: 7.5 (High), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— атака по сети, без аутентификации, высокая доступность.
- Условия атаки: требуется сетевой доступ к DHCP-серверу, аутентификация не нужна.
- Влияние: отказ в обслуживании — DHCP-сервер перестаёт отвечать на запросы клиентов.
- EPSS: 1,17% (процентиль 66,38%) — умеренная вероятность эксплуатации в ближайшие 30 дней.
- Статус в CISA KEV: нет подтверждения об использовании в реальных атаках.
Какие продукты и версии затронуты
Уязвимость затрагивает Windows DHCP Server на следующих версиях Windows Server:
- Windows Server 2012 (включая Server Core) — исправление KB5123065, сборка 6.2.9200.26349;
- Windows Server 2012 R2 (включая Server Core) — исправление KB5123066, сборка 6.3.9600.23398;
- Windows Server 2016 (включая Server Core) — исправление KB5123099, сборка 10.0.14393.9512;
- Windows Server 2019 (включая Server Core) — исправление KB5122876, сборка 10.0.17763.9245;
- Windows Server 2022 (включая Server Core) — исправление KB5122882, сборка 10.0.20348.5622;
- Windows Server 2025 (включая Server Core) — исправление KB5122871, сборка 10.0.26100.33438.
Также уязвимы Windows 10 версий 1607 и 1809, но в рамках данного материала рассматривается только Windows Server.
Причина уязвимости
Корневая причина уязвимости — ошибка в управлении памятью в Windows DHCP Server. При обработке определённых DHCP-сообщений выделенная память не освобождается после завершения обработки, что приводит к утечке памяти (CWE-401).
Точный механизм, какой именно код вызывает утечку, в официальных источниках не раскрыт. Однако из описания следует, что проблема возникает в процессе обработки сетевых запросов и накапливается со временем, что в итоге приводит к исчерпанию ресурсов и отказу в обслуживании.
Как работает атака
Уязвимость связана с ошибкой освобождения памяти после завершения её использования (CWE-401). В Windows DHCP Server при обработке определённых сетевых запросов выделенная память не возвращается в пул, что приводит к постепенному накоплению неосвобождённых блоков.
Злоумышленник, имеющий сетевой доступ к DHCP-серверу, может отправлять специально сформированные DHCP-сообщения. Каждый такой запрос вызывает выделение памяти, которая не освобождается после обработки. При достаточном количестве запросов объём занятой памяти растёт, пока не исчерпает доступные ресурсы процесса.
Когда память исчерпана, DHCP-сервер перестаёт корректно обрабатывать новые запросы, что приводит к отказу в обслуживании. Поскольку атака не требует аутентификации и выполняется по сети, она может быть запущена удалённо без каких-либо учётных данных.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости злоумышленнику необходимы:
- Сетевой доступ к DHCP-серверу (возможность отправлять сетевые пакеты).
- Отсутствие аутентификации — по вектору CVSS атака не требует учётных данных.
- Активная роль DHCP-сервера — уязвимость проявляется только при работающей службе DHCP.
Дополнительных привилегий или взаимодействия с пользователем не требуется. Атака может быть выполнена из любого сегмента сети, откуда доступен DHCP-сервер.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом:
- Злоумышленник определяет IP-адрес DHCP-сервера в целевой сети.
- Он отправляет поток DHCP-запросов с различными параметрами.
- Сервер обрабатывает каждый запрос, выделяя память для временных структур, но из-за ошибки не освобождает её.
- По мере накопления неосвобождённой памяти потребление ресурсов процесса DHCP-сервера растёт.
- Когда память исчерпывается, сервер перестаёт отвечать на легитимные DHCP-запросы клиентов, что нарушает выдачу IP-адресов и приводит к отказу в обслуживании.
Атака не требует привилегий и может быть выполнена из любого сегмента сети, откуда доступен DHCP-сервер. Восстановление работоспособности обычно требует перезапуска службы или перезагрузки сервера.
Есть ли публичный эксплойт
На момент публикации статьи отсутствуют сведения о публично доступном эксплойте или PoC для CVE-2026-70065. Техническое описание уязвимости раскрыто в бюллетене Microsoft, но детали эксплуатации не опубликованы.
Отсутствие публичного эксплойта не гарантирует, что атака невозможна — злоумышленники могут разработать эксплойт самостоятельно. Также нет подтверждённых данных об использовании этой уязвимости в реальных атаках (CISA KEV не содержит записи).
Признаки эксплуатации
На данный момент не опубликовано специфичных индикаторов компрометации, однозначно указывающих на эксплуатацию CVE-2026-70065. Отсутствие таких данных не означает, что атака невозможна, но затрудняет её обнаружение по характерным следам.
В качестве общих признаков, которые могут косвенно указывать на попытки эксплуатации, можно рассматривать:
- Аномальный рост потребления памяти процессом DHCP-сервера (например, до сотен мегабайт и выше).
- Увеличение количества DHCP-запросов от одного или нескольких IP-адресов, особенно с высокой частотой.
- Сбои или перезапуски службы DHCP без видимых причин.
- Жалобы клиентов на невозможность получить IP-адрес.
Эти признаки неспецифичны и могут возникать при других проблемах, поэтому требуют дополнительного анализа.
Как обнаружить атаку
Специфичных индикаторов компрометации (IOC) для CVE-2026-70065 в открытых источниках не опубликовано. Однако можно использовать общие точки контроля, которые помогут выявить попытки эксплуатации или последствия атаки:
- Мониторинг потребления памяти процесса DHCP-сервера. Резкий или постоянный рост использования памяти без видимых причин может указывать на утечку.
- Анализ сетевого трафика на DHCP-порт. Большое количество DHCP-запросов от одного источника или необычная частота запросов могут свидетельствовать о попытке атаки.
- Просмотр журналов событий Windows. Ошибки, связанные с нехваткой памяти или сбоями службы, могут быть признаком исчерпания ресурсов.
- Мониторинг доступности DHCP-сервера — если сервер перестаёт отвечать на запросы, это может быть следствием атаки.
Эти признаки не являются специфичными именно для данной уязвимости, но их появление должно стать поводом для дополнительной проверки.
Как проверить свою версию
Для проверки, уязвим ли сервер, необходимо определить версию операционной системы и номер сборки. Используйте следующие команды:
winver— отображает окно с информацией о версии Windows.
- PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Проверка установленных обновлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните номер сборки с исправленными значениями, указанными в разделе «Исправление». Если сборка ниже указанной, сервер уязвим и требует обновления.
Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Исправления доступны для всех затронутых версий Windows Server:
- Windows Server 2012 — KB5123065 (сборка 6.2.9200.26349);
- Windows Server 2012 R2 — KB5123066 (сборка 6.3.9600.23398);
- Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512);
- Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245);
- Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622);
- Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438).
Обновления можно установить через Центр обновления Windows, Windows Server Update Services (WSUS) или скачать из Каталога обновлений Microsoft. После установки требуется перезагрузка сервера.
Временные меры защиты
Если установка обновлений невозможна немедленно, можно применить временные меры для снижения риска:
- Ограничить сетевой доступ к DHCP-серверу, разрешив приём запросов только от доверенных сегментов сети (например, с помощью межсетевого экрана).
- Включить фильтрацию DHCP-пакетов на уровне сетевого оборудования, если это поддерживается.
- Настроить мониторинг потребления памяти процесса DHCP-сервера и оповещения при аномальном росте.
- Рассмотреть возможность временного отключения DHCP-сервера в некритичных сегментах, если это допустимо.
Эти меры не устраняют уязвимость, но могут затруднить атаку или позволить быстрее обнаружить её. Основным решением остаётся установка обновлений.
Как проверить устранение уязвимости
После установки обновления необходимо убедиться, что сервер использует исправленную сборку. Для этого можно выполнить следующие шаги:
- Проверить номер сборки операционной системы с помощью команды
winverили PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Убедиться, что номер сборки соответствует исправленной версии (например, для Windows Server 2019 — 10.0.17763.9245).
- Проверить, что установлено соответствующее обновление KB, командой:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
В списке должно присутствовать нужное обновление (например, KB5122876).
Если сборка соответствует указанной, уязвимость считается устранённой.
Вывод
CVE-2026-70065 представляет угрозу для инфраструктур, использующих Windows DHCP Server. Уязвимость позволяет удалённо, без аутентификации, вызвать отказ в обслуживании, что может нарушить выдачу IP-адресов и работу сети.
Microsoft выпустила исправления для всех затронутых версий Windows Server, и их установка должна быть приоритетной. Промедление с обновлением оставляет серверы открытыми для атак, которые могут быть автоматизированы.
Рекомендуется как можно скорее развернуть обновления и провести проверку корректности установки.
Официальные источники
- NVD — CVE-2026-70065
- Microsoft Security Response Center — CVE-2026-70065
- FIRST EPSS — CVE-2026-70065
История обновлений статьи
- 13.09.2026 — Опубликована первая версия материала.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
