CVE: CVE-2026-72979
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена уязвимость use-after-free, позволяющая удалённому атакующему без аутентификации выполнять код на целевой системе. Исправление вышло в сентябре 2026 года для Windows 10/11 и серверных платформ Microsoft. Статья раскрывает механизм воздействия, затронутые сборки, команды проверки и порядок устранения.
Основные характеристики
Риск заключается в удалённом выполнении кода на хосте с запущенным сервисом DHCP Server. Атакующий не требует прав доступа к системе и взаимодействия пользователя.
- Тип ошибки: use-after-free (CWE-416)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: удалённый сетевой пакет к DHCP Server
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,97% (процентиль 60,58%)
Какие продукты и версии затронуты
Затронуты сборки Windows 10/11 и серверные платформы Microsoft с запущенным DHCP Server.
- Windows 10 Version 1607 for 32-bit Systems — версии ниже
10.0.14393.9512
- Windows 10 Version 1607 for x64-based Systems — версии ниже
10.0.14393.9512
- Windows 10 Version 1809 for 32-bit Systems — версии ниже
10.0.17763.9245
- Windows 10 Version 1809 for x64-based Systems — версии ниже
10.0.17763.9245
- Windows Server 2012 — все сборки
- Windows Server 2012 R2 — все сборки
- Windows Server 2016 — версии ниже
10.0.14393.9512
- Windows Server 2019 — версии ниже
10.0.17763.9245
- Windows Server 2022 — версии ниже
10.0.20348.5622
- Windows Server 2025 — версии ниже
10.0.26100.33438
Причина уязвимости
Уязвимость связана с использованием памяти после освобождения в компоненте Windows DHCP Server.
При обработке сетевых пакетов сервис может обращаться к уже освобождённой области памяти. Это нарушает целостность состояния процесса и создаёт условия для управления памятью или выполнения кода на уровне сервиса.
В предоставленных источниках не раскрыты конкретные функции, структуры данных или точное место освобождения памяти. Детали механизма остаются на уровне общего описания use-after-free в DHCP Server.
Как работает атака
Атакующий направляет специально сформированный пакет в сетевой интерфейс хоста с запущенным DHCP Server.
Сервис обрабатывает пакет и попадает в состояние, где обращается к освобождённой памяти. Повторное использование этой области может привести к перезаписи управляющих данных процесса или изменению потока выполнения.
Результатом становится выполнение кода на целевой системе. Для этого не требуется аутентификация, учётная запись или действие пользователя.
В источниках не описаны конкретные поля пакета, размеры буфера или точный порядок операций внутри сервиса.
Условия успешной эксплуатации
Для успешного воздействия необходимы следующие условия:
- Запущен DHCP Server на целевой системе
- Сетевой доступ к хосту с запущенным сервисом
- Отсутствие аутентификации не является препятствием: атака возможна без прав доступа
- Целевая сборка входит в список затронутых версий Windows 10/11 или серверных платформ
- Возможность отправки пакетов в адрес хоста с DHCP Server
Возможный сценарий атаки
Сценарий предполагает удалённый доступ к хосту с запущенным DHCP Server.
Атакующий формирует сетевой пакет, который обрабатывается сервисом и вызывает обращение к освобождённой памяти. После обработки пакета происходит нарушение целостности состояния процесса.
В результате атакующий получает возможность выполнения кода на целевой системе без взаимодействия пользователя.
В предоставленных источниках не описаны конкретные параметры пакета или точный порядок действий внутри сервиса.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72979.
Отсутствие информации в официальных базах и advisory не означает отсутствие эксплойта. Это означает только то, что в доступных данных не зафиксированы такие факты.
Для оценки актуального статуса нужно отслеживать обновления Microsoft Security Response Center и независимые источники.
Признаки эксплуатации
Специфичные признаки эксплуатации CVE-2026-72979 в предоставленных источниках не раскрыты.
Ниже приведены общие точки контроля, которые можно использовать для оценки подозрительной активности на хостах с DHCP Server. Они не являются подтверждёнными IOC для этой уязвимости.
- Необычная активность процесса DHCP Server — повышенное потребление памяти или CPU без соответствующего трафика
- Новые процессы, запущенные из каталога DHCP Server или связанные с ним
- Сетевые соединения от процесса DHCP Server в нестандартные направления
- Изменения в реестре или файловой системе, связанные с сервисом DHCP
- Необычные задачи планировщика или службы, созданные после времени атаки
Как обнаружить атаку
Для обнаружения подозрительной активности на хостах с DHCP Server можно использовать следующие методы.
- Журналы событий Windows — анализ записей по процессу
dhcp.exeи службе DHCP
- Сетевой мониторинг — отслеживание трафика к порту 67/UDP и 68/UDP для выявления аномалий
- Процессный контроль — фиксация новых процессов, запущенных из каталога DHCP Server
- Файловый мониторинг — отслеживание изменений в файлах и реестре, связанных с сервисом DHCP
- Анализ памяти — проверка на аномальные паттерны в процессе DHCP Server
Как проверить свою версию
Команды для проверки версии Windows и установленных обновлений:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает подробную информацию о сборке. Команда Get-HotFix перечисляет установленные обновления.Для проверки конкретного хоста нужно заменить
<имя-пакета> на фактическое имя пакета, если команда требует указания параметра.Исправление
Исправление доступно в виде обновлений Microsoft. Для Windows 10/11 и серверных платформ применяются следующие KB:
- KB5123099 — исправляет сборки ниже
10.0.14393.9512для Windows 10 Version 1607 и Server 2016
- KB5122876 — исправляет сборки ниже
10.0.17763.9245для Windows 10 Version 1809 и Server 2019
- KB5122882 — исправляет сборки ниже
10.0.20348.5622для Server 2022
- KB5122871 — исправляет сборки ниже
10.0.26100.33438для Server 2025
- KB5123065 — исправляет сборки Windows Server 2012 и R2
- KB5123066 — исправляет сборки Windows Server 2012 и R2
После установки обновлений требуется перезагрузка системы. Для серверных платформ нужно убедиться, что DHCP Server запущен после применения патча.
Временные меры защиты
Пока обновление не применено, можно снизить риск воздействия:
- Остановить DHCP Server, если сервис не используется критически для работы сети
- Ограничить сетевой доступ к хосту с DHCP Server до доверенных адресов
- Использовать сетевой фильтр для блокировки нестандартного трафика к порту 67/UDP и 68/UDP
- Отключить автоматическое обновление DHCP Server, если это возможно в конфигурации
- Мониторинг активности процесса DHCP Server на предмет аномалий
Как проверить устранение уязвимости
После применения исправления нужно проверить:
- Версию сборки — убедиться, что она соответствует или превышает версию из KB
- Установленность патча — команда
Get-HotFixдолжна показать соответствующий KB
- Перезагрузку — подтвердить, что система перезагружена после установки обновления
- Работоспособность DHCP Server — проверить, что сервис запущен и обрабатывает запросы
- Журналы событий — убедиться, что нет ошибок или аномалий после применения патча
Вывод
CVE-2026-72979 представляет высокий риск для хостов с запущенным DHCP Server. Уязвимость позволяет удалённому атакующему выполнять код без аутентификации.
Исправление доступно в обновлениях Microsoft. Для Windows 10/11 и серверных платформ нужно применить соответствующие KB и перезагрузить систему.
До применения патча рекомендуется ограничить сетевой доступ к хостам с DHCP Server и мониторить активность процесса.
Официальные источники
- NVD — CVE-2026-72979
- Microsoft Security Response Center — CVE-2026-72979
- FIRST EPSS — CVE-2026-72979
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
- 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
