CVE: CVE-2026-70124
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,77%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-70124 в Windows DHCP Server позволяет атакующему без аутентификации читать данные из кучи привилегированного процесса через сеть. Ошибка классифицирована как out-of-bounds read (CWE-125) с CVSS 7.5.
Затронуты Windows Server 2012–2025 и Windows 10. Статья разбирает механику риска, условия эксплуатации и порядок применения патчей.
Основные характеристики
Ошибка позволяет удалённому атакующему получить доступ к содержимому памяти процесса DHCP-сервера, что может раскрыть чувствительные данные. Риск не связан с выполнением кода или нарушением целостности, но представляет угрозу для конфиденциальности.
- Тип ошибки: Out-of-bounds read (CWE-125) — чтение данных за пределами выделенного буфера.
- CVSS 3.1: 7.5 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Высокая оценка обусловлена сетевым вектором и отсутствием требований к аутентификации.
- Условия атаки: Атакующий должен иметь сетевой доступ к порту DHCP-сервера. Локальный доступ или учётные записи не требуются.
- Эксплуатация: В каталоге CISA KEV уязвимость не значится. Публичные эксплойты в официальных источниках не подтверждены.
- EPSS: 0,84% (процентиль 55,77%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server 2012 и 2012 R2 в CPE-данных не указаны конкретные номера исправленных сборок, однако Microsoft выпустила обновления KB5123065 и KB5123066.
- Windows Server 2012: Уязвим. Патч: KB5123065 (сборка 6.2.9200.26349).
- Windows Server 2012 R2: Уязвим. Патч: KB5123066 (сборка 6.3.9600.23397).
- Windows Server 2016: Уязвим до сборки 10.0.14393.9512. Патч: KB5123099.
- Windows Server 2019: Уязвим до сборки 10.0.17763.9245. Патч: KB5122876.
- Windows Server 2022: Уязвим до сборки 10.0.20348.5622. Патч: KB5122882.
- Windows Server 2025: Уязвим до сборки 10.0.26100.33438. Патч: KB5122871.
- Windows 10 Version 1607: Уязвим до сборки 10.0.14393.9512. Патч: KB5123099.
- Windows 10 Version 1809: Уязвим до сборки 10.0.17763.9245. Патч: KB5122876.
Причина уязвимости
Причина уязвимости заключается в отсутствии или ошибочной реализации проверки границ буфера при обработке сетевых пакетов в Windows DHCP Server. Компонент читает данные из памяти за пределами выделенного блока (out-of-bounds read).
В результате атакующий может направить специально сформированный запрос, который заставит сервер прочитать и вернуть в ответе данные из кучи процесса. Это нарушает границу доверия между сетевым вводом и внутренней памятью процесса, позволяя извлечь информацию, которая не должна быть доступна внешним наблюдателям.
Как работает атака
Атака реализуется через сетевой канал. Атакующий отправляет на DHCP-сервер пакет, содержащий параметры, которые вызывают чтение памяти за границами буфера. Сервер обрабатывает запрос и формирует ответ, в который попадают данные из кучи привилегированного процесса.
Поскольку аутентификация не требуется, а сложность атаки низкая, любой субъект с доступом к сети может инициировать чтение. Результатом становится утечка содержимого памяти, которое может включать чувствительные данные, такие как ключи шифрования, конфигурационные параметры или другие секреты, находящиеся в памяти процесса.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ: Наличие маршрута к порту DHCP-сервера (обычно UDP 67/68 или TCP 53/67 в зависимости от конфигурации).
- Отсутствие аутентификации: Уязвимость эксплуатируется без учётных данных, что снижает порог входа.
- Специфичный трафик: Формирование пакета с параметрами, вызывающими out-of-bounds read. Точные параметры не раскрываются в публичных источниках.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках активных DHCP-серверов. После обнаружения целевой системы он отправляет на неё специально сформированный DHCP-запрос. Сервер обрабатывает пакет и, из-за ошибки в проверке границ, читает данные из памяти за пределами буфера.
Ответ сервера содержит фрагменты памяти процесса. Атакующий анализирует полученный ответ и извлекает интересующие его данные. В сценарии с несколькими попытками атакующий может варьировать параметры запроса, чтобы «пробить» разные области памяти и собрать более объёмную информацию.
Есть ли публичный эксплойт
В официальных источниках Microsoft и NVD нет подтверждений о публичных эксплоитах или активных атаках в дикой природе. Уязвимость не включена в каталог CISA KEV.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако на текущий момент доступные данные подтверждают только наличие технического описания и патчей. PoC или рабочие payload в открытых источниках не опубликованы.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-70124 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут помочь в выявлении подозрительной активности:
- Аномальный трафик DHCP: Необычные объёмы или частота DHCP-запросов от одного IP-адреса.
- Ошибки в логах DHCP: Записи об ошибках обработки пакетов или аномальных ответах.
- Аномальные ответы: DHCP-ответы с нехарактерным размером или содержимым, не соответствующим стандартным полям протокола.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевого трафика: Анализ DHCP-трафика на предмет аномалий в структуре пакетов и объёмах данных.
- Аудит логов Windows DHCP Server: Проверка журналов событий на наличие ошибок, связанных с обработкой пакетов.
- Сканирование уязвимостей: Регулярное сканирование серверов для выявления неуправляемых версий Windows Server и Windows 10.
- Контроль целостности: Мониторинг изменений в конфигурации DHCP-сервера и доступе к его портам.
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную версию сборки с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если ваша версия ниже указанной, система уязвима.
Исправление
Единственным подтверждённым способом устранения уязвимости является установка обновлений от Microsoft. Для каждой затронутой версии существует соответствующий KB-артикул:
- Windows Server 2012: Установите KB5123065.
- Windows Server 2012 R2: Установите KB5123066.
- Windows Server 2016: Установите KB5123099.
- Windows Server 2019: Установите KB5122876.
- Windows Server 2022: Установите KB5122882.
- Windows Server 2025: Установите KB5122871.
- Windows 10 Version 1607: Установите KB5123099.
- Windows 10 Version 1809: Установите KB5122876.
После установки обновлений требуется перезагрузка системы для применения изменений.
Временные меры защиты
Пока обновления не установлены, можно рассмотреть следующие временные меры:
- Ограничение сетевого доступа: Ограничьте доступ к портам DHCP-сервера только для доверенных IP-адресов или подсетей.
- Отключение DHCP-сервера: Если DHCP-сервер не является критическим, временно отключите службу.
- Мониторинг: Усиленный мониторинг сетевого трафика и логов DHCP-сервера для выявления аномальной активности.
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система защищена:
- Убедитесь, что все обновления установлены:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените номер KB на соответствующий вашей версии).
- Проверьте версию сборки:
Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что версия соответствует или превышает номер исправленной сборки.
- Перезагрузите систему, если это было необходимо для применения обновлений.
- Проведите повторное сканирование уязвимостей для подтверждения отсутствия CVE-2026-70124.
Вывод
CVE-2026-70124 представляет собой серьёзную угрозу для конфиденциальности данных на серверах Windows, работающих с DHCP. Уязвимость позволяет удалённому атакующему читать память процесса без аутентификации.
Единственным надёжным способом защиты является установка официальных обновлений от Microsoft. Администраторам рекомендуется проверить версии своих систем, установить соответствующие патчи и усилить мониторинг сетевого трафика до завершения обновления.
Официальные источники
- NVD — CVE-2026-70124
- Microsoft Security Response Center — CVE-2026-70124
- FIRST EPSS — CVE-2026-70124
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
