CVE-2026-70124 в Windows Server: утечка памяти DHCP-сервера, уязвимые версии и защита

CVE: CVE-2026-70124
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,83%; процентиль 55,77%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-70124 в Windows DHCP Server позволяет атакующему без аутентификации читать данные из кучи привилегированного процесса через сеть. Ошибка классифицирована как out-of-bounds read (CWE-125) с CVSS 7.5.

Затронуты Windows Server 2012–2025 и Windows 10. Статья разбирает механику риска, условия эксплуатации и порядок применения патчей.

Основные характеристики​


Ошибка позволяет удалённому атакующему получить доступ к содержимому памяти процесса DHCP-сервера, что может раскрыть чувствительные данные. Риск не связан с выполнением кода или нарушением целостности, но представляет угрозу для конфиденциальности.

  • Тип ошибки: Out-of-bounds read (CWE-125) — чтение данных за пределами выделенного буфера.
  • CVSS 3.1: 7.5 (HIGH), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Высокая оценка обусловлена сетевым вектором и отсутствием требований к аутентификации.
  • Условия атаки: Атакующий должен иметь сетевой доступ к порту DHCP-сервера. Локальный доступ или учётные записи не требуются.
  • Эксплуатация: В каталоге CISA KEV уязвимость не значится. Публичные эксплойты в официальных источниках не подтверждены.
  • EPSS: 0,84% (процентиль 55,77%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10. Для Windows Server 2012 и 2012 R2 в CPE-данных не указаны конкретные номера исправленных сборок, однако Microsoft выпустила обновления KB5123065 и KB5123066.

  • Windows Server 2012: Уязвим. Патч: KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2: Уязвим. Патч: KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2016: Уязвим до сборки 10.0.14393.9512. Патч: KB5123099.
  • Windows Server 2019: Уязвим до сборки 10.0.17763.9245. Патч: KB5122876.
  • Windows Server 2022: Уязвим до сборки 10.0.20348.5622. Патч: KB5122882.
  • Windows Server 2025: Уязвим до сборки 10.0.26100.33438. Патч: KB5122871.
  • Windows 10 Version 1607: Уязвим до сборки 10.0.14393.9512. Патч: KB5123099.
  • Windows 10 Version 1809: Уязвим до сборки 10.0.17763.9245. Патч: KB5122876.

Причина уязвимости​


Причина уязвимости заключается в отсутствии или ошибочной реализации проверки границ буфера при обработке сетевых пакетов в Windows DHCP Server. Компонент читает данные из памяти за пределами выделенного блока (out-of-bounds read).

В результате атакующий может направить специально сформированный запрос, который заставит сервер прочитать и вернуть в ответе данные из кучи процесса. Это нарушает границу доверия между сетевым вводом и внутренней памятью процесса, позволяя извлечь информацию, которая не должна быть доступна внешним наблюдателям.

Как работает атака​


Атака реализуется через сетевой канал. Атакующий отправляет на DHCP-сервер пакет, содержащий параметры, которые вызывают чтение памяти за границами буфера. Сервер обрабатывает запрос и формирует ответ, в который попадают данные из кучи привилегированного процесса.

Поскольку аутентификация не требуется, а сложность атаки низкая, любой субъект с доступом к сети может инициировать чтение. Результатом становится утечка содержимого памяти, которое может включать чувствительные данные, такие как ключи шифрования, конфигурационные параметры или другие секреты, находящиеся в памяти процесса.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Наличие маршрута к порту DHCP-сервера (обычно UDP 67/68 или TCP 53/67 в зависимости от конфигурации).
  • Отсутствие аутентификации: Уязвимость эксплуатируется без учётных данных, что снижает порог входа.
  • Специфичный трафик: Формирование пакета с параметрами, вызывающими out-of-bounds read. Точные параметры не раскрываются в публичных источниках.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках активных DHCP-серверов. После обнаружения целевой системы он отправляет на неё специально сформированный DHCP-запрос. Сервер обрабатывает пакет и, из-за ошибки в проверке границ, читает данные из памяти за пределами буфера.

Ответ сервера содержит фрагменты памяти процесса. Атакующий анализирует полученный ответ и извлекает интересующие его данные. В сценарии с несколькими попытками атакующий может варьировать параметры запроса, чтобы «пробить» разные области памяти и собрать более объёмную информацию.

Есть ли публичный эксплойт​


В официальных источниках Microsoft и NVD нет подтверждений о публичных эксплоитах или активных атаках в дикой природе. Уязвимость не включена в каталог CISA KEV.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Однако на текущий момент доступные данные подтверждают только наличие технического описания и патчей. PoC или рабочие payload в открытых источниках не опубликованы.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-70124 в официальных источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут помочь в выявлении подозрительной активности:

  • Аномальный трафик DHCP: Необычные объёмы или частота DHCP-запросов от одного IP-адреса.
  • Ошибки в логах DHCP: Записи об ошибках обработки пакетов или аномальных ответах.
  • Аномальные ответы: DHCP-ответы с нехарактерным размером или содержимым, не соответствующим стандартным полям протокола.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевого трафика: Анализ DHCP-трафика на предмет аномалий в структуре пакетов и объёмах данных.
  • Аудит логов Windows DHCP Server: Проверка журналов событий на наличие ошибок, связанных с обработкой пакетов.
  • Сканирование уязвимостей: Регулярное сканирование серверов для выявления неуправляемых версий Windows Server и Windows 10.
  • Контроль целостности: Мониторинг изменений в конфигурации DHCP-сервера и доступе к его портам.

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную версию сборки с номерами исправленных сборок, указанными в разделе «Какие продукты и версии затронуты». Если ваша версия ниже указанной, система уязвима.

Исправление​


Единственным подтверждённым способом устранения уязвимости является установка обновлений от Microsoft. Для каждой затронутой версии существует соответствующий KB-артикул:

  • Windows Server 2012: Установите KB5123065.
  • Windows Server 2012 R2: Установите KB5123066.
  • Windows Server 2016: Установите KB5123099.
  • Windows Server 2019: Установите KB5122876.
  • Windows Server 2022: Установите KB5122882.
  • Windows Server 2025: Установите KB5122871.
  • Windows 10 Version 1607: Установите KB5123099.
  • Windows 10 Version 1809: Установите KB5122876.

После установки обновлений требуется перезагрузка системы для применения изменений.

Временные меры защиты​


Пока обновления не установлены, можно рассмотреть следующие временные меры:

  • Ограничение сетевого доступа: Ограничьте доступ к портам DHCP-сервера только для доверенных IP-адресов или подсетей.
  • Отключение DHCP-сервера: Если DHCP-сервер не является критическим, временно отключите службу.
  • Мониторинг: Усиленный мониторинг сетевого трафика и логов DHCP-сервера для выявления аномальной активности.

Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что система защищена:

  1. Убедитесь, что все обновления установлены: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените номер KB на соответствующий вашей версии).
  2. Проверьте версию сборки: Get-ComputerInfo | Select-Object OsBuildNumber. Убедитесь, что версия соответствует или превышает номер исправленной сборки.
  3. Перезагрузите систему, если это было необходимо для применения обновлений.
  4. Проведите повторное сканирование уязвимостей для подтверждения отсутствия CVE-2026-70124.

Вывод​


CVE-2026-70124 представляет собой серьёзную угрозу для конфиденциальности данных на серверах Windows, работающих с DHCP. Уязвимость позволяет удалённому атакующему читать память процесса без аутентификации.

Единственным надёжным способом защиты является установка официальных обновлений от Microsoft. Администраторам рекомендуется проверить версии своих систем, установить соответствующие патчи и усилить мониторинг сетевого трафика до завершения обновления.

Официальные источники​


  1. NVD — CVE-2026-70124
  2. Microsoft Security Response Center — CVE-2026-70124
  3. FIRST EPSS — CVE-2026-70124

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ