CVE-2026-72979 в Windows 10/11: критический RCE через DHCP Server и порядок применения исправлений

CVE: CVE-2026-72979
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,97%; процентиль 60,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена уязвимость use-after-free, позволяющая удалённому атакующему без аутентификации выполнять код на целевой системе. Исправление вышло в сентябре 2026 года для Windows 10/11 и серверных платформ Microsoft. Статья раскрывает механизм воздействия, затронутые сборки, команды проверки и порядок устранения.

Основные характеристики​


Риск заключается в удалённом выполнении кода на хосте с запущенным сервисом DHCP Server. Атакующий не требует прав доступа к системе и взаимодействия пользователя.

  • Тип ошибки: use-after-free (CWE-416)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: удалённый сетевой пакет к DHCP Server
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,97% (процентиль 60,58%)

Какие продукты и версии затронуты​


Затронуты сборки Windows 10/11 и серверные платформы Microsoft с запущенным DHCP Server.

  • Windows 10 Version 1607 for 32-bit Systems — версии ниже 10.0.14393.9512
  • Windows 10 Version 1607 for x64-based Systems — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 for 32-bit Systems — версии ниже 10.0.17763.9245
  • Windows 10 Version 1809 for x64-based Systems — версии ниже 10.0.17763.9245
  • Windows Server 2012 — все сборки
  • Windows Server 2012 R2 — все сборки
  • Windows Server 2016 — версии ниже 10.0.14393.9512
  • Windows Server 2019 — версии ниже 10.0.17763.9245
  • Windows Server 2022 — версии ниже 10.0.20348.5622
  • Windows Server 2025 — версии ниже 10.0.26100.33438

Причина уязвимости​


Уязвимость связана с использованием памяти после освобождения в компоненте Windows DHCP Server.

При обработке сетевых пакетов сервис может обращаться к уже освобождённой области памяти. Это нарушает целостность состояния процесса и создаёт условия для управления памятью или выполнения кода на уровне сервиса.

В предоставленных источниках не раскрыты конкретные функции, структуры данных или точное место освобождения памяти. Детали механизма остаются на уровне общего описания use-after-free в DHCP Server.

Как работает атака​


Атакующий направляет специально сформированный пакет в сетевой интерфейс хоста с запущенным DHCP Server.

Сервис обрабатывает пакет и попадает в состояние, где обращается к освобождённой памяти. Повторное использование этой области может привести к перезаписи управляющих данных процесса или изменению потока выполнения.

Результатом становится выполнение кода на целевой системе. Для этого не требуется аутентификация, учётная запись или действие пользователя.

В источниках не описаны конкретные поля пакета, размеры буфера или точный порядок операций внутри сервиса.

Условия успешной эксплуатации​


Для успешного воздействия необходимы следующие условия:

  • Запущен DHCP Server на целевой системе
  • Сетевой доступ к хосту с запущенным сервисом
  • Отсутствие аутентификации не является препятствием: атака возможна без прав доступа
  • Целевая сборка входит в список затронутых версий Windows 10/11 или серверных платформ
  • Возможность отправки пакетов в адрес хоста с DHCP Server

Возможный сценарий атаки​


Сценарий предполагает удалённый доступ к хосту с запущенным DHCP Server.

Атакующий формирует сетевой пакет, который обрабатывается сервисом и вызывает обращение к освобождённой памяти. После обработки пакета происходит нарушение целостности состояния процесса.

В результате атакующий получает возможность выполнения кода на целевой системе без взаимодействия пользователя.

В предоставленных источниках не описаны конкретные параметры пакета или точный порядок действий внутри сервиса.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-72979.

Отсутствие информации в официальных базах и advisory не означает отсутствие эксплойта. Это означает только то, что в доступных данных не зафиксированы такие факты.

Для оценки актуального статуса нужно отслеживать обновления Microsoft Security Response Center и независимые источники.

Признаки эксплуатации​


Специфичные признаки эксплуатации CVE-2026-72979 в предоставленных источниках не раскрыты.

Ниже приведены общие точки контроля, которые можно использовать для оценки подозрительной активности на хостах с DHCP Server. Они не являются подтверждёнными IOC для этой уязвимости.

  • Необычная активность процесса DHCP Server — повышенное потребление памяти или CPU без соответствующего трафика
  • Новые процессы, запущенные из каталога DHCP Server или связанные с ним
  • Сетевые соединения от процесса DHCP Server в нестандартные направления
  • Изменения в реестре или файловой системе, связанные с сервисом DHCP
  • Необычные задачи планировщика или службы, созданные после времени атаки

Как обнаружить атаку​


Для обнаружения подозрительной активности на хостах с DHCP Server можно использовать следующие методы.

  • Журналы событий Windows — анализ записей по процессу dhcp.exe и службе DHCP
  • Сетевой мониторинг — отслеживание трафика к порту 67/UDP и 68/UDP для выявления аномалий
  • Процессный контроль — фиксация новых процессов, запущенных из каталога DHCP Server
  • Файловый мониторинг — отслеживание изменений в файлах и реестре, связанных с сервисом DHCP
  • Анализ памяти — проверка на аномальные паттерны в процессе DHCP Server

Как проверить свою версию​


Команды для проверки версии Windows и установленных обновлений:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает подробную информацию о сборке. Команда Get-HotFix перечисляет установленные обновления.

Для проверки конкретного хоста нужно заменить <имя-пакета> на фактическое имя пакета, если команда требует указания параметра.

Исправление​


Исправление доступно в виде обновлений Microsoft. Для Windows 10/11 и серверных платформ применяются следующие KB:

  • KB5123099 — исправляет сборки ниже 10.0.14393.9512 для Windows 10 Version 1607 и Server 2016
  • KB5122876 — исправляет сборки ниже 10.0.17763.9245 для Windows 10 Version 1809 и Server 2019
  • KB5122882 — исправляет сборки ниже 10.0.20348.5622 для Server 2022
  • KB5122871 — исправляет сборки ниже 10.0.26100.33438 для Server 2025
  • KB5123065 — исправляет сборки Windows Server 2012 и R2
  • KB5123066 — исправляет сборки Windows Server 2012 и R2

После установки обновлений требуется перезагрузка системы. Для серверных платформ нужно убедиться, что DHCP Server запущен после применения патча.

Временные меры защиты​


Пока обновление не применено, можно снизить риск воздействия:

  • Остановить DHCP Server, если сервис не используется критически для работы сети
  • Ограничить сетевой доступ к хосту с DHCP Server до доверенных адресов
  • Использовать сетевой фильтр для блокировки нестандартного трафика к порту 67/UDP и 68/UDP
  • Отключить автоматическое обновление DHCP Server, если это возможно в конфигурации
  • Мониторинг активности процесса DHCP Server на предмет аномалий

Как проверить устранение уязвимости​


После применения исправления нужно проверить:

  • Версию сборки — убедиться, что она соответствует или превышает версию из KB
  • Установленность патча — команда Get-HotFix должна показать соответствующий KB
  • Перезагрузку — подтвердить, что система перезагружена после установки обновления
  • Работоспособность DHCP Server — проверить, что сервис запущен и обрабатывает запросы
  • Журналы событий — убедиться, что нет ошибок или аномалий после применения патча

Вывод​


CVE-2026-72979 представляет высокий риск для хостов с запущенным DHCP Server. Уязвимость позволяет удалённому атакующему выполнять код без аутентификации.

Исправление доступно в обновлениях Microsoft. Для Windows 10/11 и серверных платформ нужно применить соответствующие KB и перезагрузить систему.

До применения патча рекомендуется ограничить сетевой доступ к хостам с DHCP Server и мониторить активность процесса.

Официальные источники​


  1. NVD — CVE-2026-72979
  2. Microsoft Security Response Center — CVE-2026-72979
  3. FIRST EPSS — CVE-2026-72979

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
  • 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ