CVE-2026-70124 в Windows Server: out-of-bounds read в DHCP Server и порядок установки исправлений

CVE: CVE-2026-70124
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,98%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Windows DHCP Server содержит out-of-bounds read, позволяющий сетевому атакующему читать память привилегированного процесса без входа на систему. Исправление вышло в сентябре 2026 года, требуется перезагрузка сервера, а откладывание обновления оставляет открытым канал чтения heap-памяти через DHCP.

Основные характеристики​


Риск заключается в сетевом чтении информации: наружник получает содержимое кучи процесса DHCP Server без привилегий и без взаимодействия с пользователем. Это позволяет собирать данные, которые обычно не должны быть доступны извне.

  • Тип ошибки: out-of-bounds read, CWE-125
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, оценка 7.5 HIGH
  • Вектор атаки: удалённый, без авторизации, без UI, без привилегий
  • Цель: чтение heap memory привилегированного процесса на сервере
  • EPSS: 0,834%, процентиль 55,98%
  • Статус исправления: vendor fix выпущен, требуется перезагрузка

Какие продукты и версии затронуты​


В пакете доказательств указаны следующие продукты Windows Server и связанные версии Windows 10.

  • Windows Server 2012
  • Windows Server 2012 R2
  • Windows Server 2016, включая Server Core installation
  • Windows Server 2019, включая Server Core installation
  • Windows Server 2022, включая Server Core installation
  • Windows Server 2025, включая Server Core installation
  • Windows 10 Version 1607 for 32-bit Systems
  • Windows 10 Version 1607 for x64-based Systems
  • Windows 10 Version 1809 for 32-bit Systems
  • Windows 10 Version 1809 for x64-based Systems

Причина уязвимости​


Причина — out-of-bounds read в компоненте Windows DHCP Server. Процесс сервера читает память за пределами ожидаемой области.

Это нарушает границу доступа к heap memory привилегированного процесса. Атакующий получает доступ к данным, которые находятся вне легитимных границ обработки запроса DHCP.

Источники не раскрывают конкретную функцию, размер буфера или точное место чтения за пределами границы.

Как работает атака​


Атака проходит через сетевой интерфейс DHCP Server. Атакующий отправляет DHCP-запросы в сервер и получает ответ, который содержит данные из памяти процесса.

Механика строится на том, что наружник не входит под учётной записью и не выполняет код на сервере. Он использует сетевой канал для чтения heap memory привилегированного процесса.

Источники не указывают конкретный формат запроса, поле DHCP или способ выбора области памяти.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия.

  • Сетевая доступность к порту DHCP на Windows Server
  • Отсутствие необходимости в локальном входе или привилегиях
  • Наличие уязвимой версии Windows Server или Windows 10 из списка выше
  • Работа службы DHCP Server на целевом хосте

Возможный сценарий атаки​


Атакующий направляет DHCP-запросы к серверу. Служба обрабатывает запрос и формирует ответ, в котором присутствуют данные из heap memory привилегированного процесса.

Полученные данные могут содержать содержимое кучи, включая указатели, строки или служебные структуры. Это позволяет наружнику собирать информацию о состоянии процесса без прямого доступа к системе.

Сценарий не требует установки агента и не изменяет конфигурацию сервера.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела с публичным эксплойтом, PoC или подтверждённой эксплуатацией в реальных атаках. Есть только vendor advisory и описание уязвимости.

Отсутствие сведений о PoC не означает, что рабочий код не существует. Это означает, что доступные официальные источники не публикуют готовый эксплойт или не подтверждают его использование.

Для проверки наличия публичного кода нужно искать внешние источники, но в рамках данного пакета доказательств такой информации нет.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-70124 в источниках не указано. Ниже приведены общие точки контроля.

  • Аномальные DHCP-запросы к серверу с нестандартной частотой или объёмом
  • Неожиданные сетевые соединения из процесса DHCP Server наружу
  • Рост трафика на порту 67/UDP и 68/UDP без соответствующей активности клиентов
  • Необычные ответы от DHCP Server, содержащие данные, не связанные с обычным распределением IP

Как обнаружить атаку​


Для обнаружения атаки нужно контролировать сетевой трафик DHCP и поведение процесса DHCP Server.

  • Мониторинг UDP-трафика на портах 67 и 68
  • Анализ частоты и размера DHCP-запросов от одного источника
  • Проверка процессов, которые читают память вне ожидаемых границ
  • Сравнение текущих версий Windows с исправленными сборками

Как проверить свою версию​


Проверка версии Windows Server выполняется через следующие команды.

  • winver — показывает версию Windows
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит имя продукта, версию и build number
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления

Для Windows Server 2012 и 2012 R2 нужно сверять build number с исправленными сборками: 6.2.9200.26349 и 6.3.9600.23398 соответственно.

Для Windows Server 2016 — 10.0.14393.9512, для 2019 — 10.0.17763.9245, для 2022 — 10.0.20348.5622, для 2025 — 10.0.26100.33438.

Исправление​


Исправление выпускается через Microsoft Update и KB-пакеты.

  • KB5123065 для Windows Server 2012, fixed build 6.2.9200.26349
  • KB5123066 для Windows Server 2012 R2, fixed build 6.3.9600.23398
  • KB5123099 для Windows Server 2016, fixed build 10.0.14393.9512
  • KB5122876 для Windows Server 2019, fixed build 10.0.17763.9245
  • KB5122882 для Windows Server 2022, fixed build 10.0.20348.5622
  • KB5122871 для Windows Server 2025, fixed build 10.0.26100.33438

После установки обновления требуется перезагрузка сервера.

Временные меры защиты​


Пока обновление не установлено, можно снизить поверхность атаки.

  • Ограничить доступ к порту DHCP только для доверенных подсетей
  • Отключить службу DHCP Server на хостах, где она не нужна
  • Разделить сеть так, чтобы наружники не имели прямого доступа к серверу DHCP
  • Усилить контроль сетевых запросов через межсетевой экран

Как проверить устранение уязвимости​


После установки исправления нужно подтвердить, что build number соответствует фиксированной версии.

  • Выполнить Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Сверить результат с таблицей исправленных сборок выше
  • Проверить список установленных hotfix через Get-HotFix и наличие соответствующего KB
  • Перезагрузить сервер и убедиться, что служба DHCP Server работает в обновлённой версии

Вывод​


CVE-2026-70124 — сетевая уязвимость Windows DHCP Server с чтением heap memory привилегированного процесса. Исправление уже доступно, но требует перезагрузки.

Откладывание обновления оставляет сервер открытым для удалённого чтения памяти без авторизации. Нужно проверить версии, установить соответствующий KB и подтвердить build number после перезагрузки.

Официальные источники​


  1. NVD — CVE-2026-70124
  2. Microsoft Security Response Center — CVE-2026-70124
  3. FIRST EPSS — CVE-2026-70124

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
  • 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ