CVE: CVE-2026-72979
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,99%; процентиль 60,66%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила патчи для критической уязвимости в Windows DHCP Server, позволяющей удалённо выполнить код без аутентификации. Статья разбирает механику Use-After-Free, затронутые версии Windows 10/11 и Server, а также команды для проверки статуса системы и применения исправлений.
Основные характеристики
Уязвимость позволяет злоумышленнику удалённо выполнить произвольный код на системе, где запущен DHCP Server, отправив один специально сформированный пакет. Аутентификация и взаимодействие с пользователем не требуются, что делает риск максимальным для серверных инфраструктур.
- Тип ошибки: Use-After-Free (CWE-416) в компоненте Windows DHCP Server.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Сетевой доступ к порту DHCP (UDP 67). Низкая сложность, нет требований к привилегиям.
- Эксплуатация: Публичные данные о подтверждённой эксплуатации в реальных атаках отсутствуют.
- EPSS: 0,99% (процентиль 60,66%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Исправление распространяется на широкий спектр версий Windows, включая клиентские и серверные ОС. Для Windows 10/11 актуальны следующие сборки:
- Windows 10 Version 1809 (32-bit и x64): исправление в сборке
10.0.17763.9245(KB5122876).
- Windows 10 Version 1607 (32-bit и x64): исправление в сборке
10.0.14393.9512(KB5123099).
- Windows Server 2019 (включая Core): сборка
10.0.17763.9245(KB5122876).
- Windows Server 2022 (включая Core): сборка
10.0.20348.5622(KB5122882).
- Windows Server 2025 (включая Core): сборка
10.0.26100.33438(KB5122871).
- Windows Server 2016/2012/2012 R2: также затронуты, исправления доступны в соответствующих KB.
Все перечисленные системы требуют перезагрузки после установки обновления.
Причина уязвимости
Причина уязвимости — ошибка типа Use-After-Free (CWE-416) в компоненте Windows DHCP Server. Это означает, что программа обращается к памяти, которая уже была освобождена, но указатель на неё всё ещё хранится в переменной.
При обработке специально сформированного сетевого пакета DHCP-сервер может использовать этот «висячий» указатель. Если злоумышленник контролирует содержимое памяти по этому адресу, он может повлиять на выполнение кода. Точные детали внутренней реализации и конкретные функции, где происходит ошибка, Microsoft в публичных материалах не раскрывает.
Как работает атака
Атака реализуется через сетевой канал. Злоумышленник отправляет на целевую систему, где запущен DHCP Server, специально сформированный пакет. Пакет обрабатывается уязвимым компонентом, что приводит к обращению к освобождённой памяти.
Успешная эксплуатация позволяет выполнить произвольный код в контексте процесса DHCP-сервера. Поскольку аутентификация не требуется, а сложность атаки низкая, злоумышленник может атаковать систему из любой точки сети, где доступен порт DHCP. Взаимодействие с пользователем не нужно.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо:
- Наличие запущенного компонента Windows DHCP Server на целевой системе.
- Сетевой доступ к порту DHCP (обычно UDP 67) с атакующей машины.
- Возможность отправлять произвольные пакеты DHCP на целевой хост.
Аутентификация, привилегии или взаимодействие с пользователем не требуются. Если DHCP-сервер не запущен или порт заблокирован межсетевым экраном, риск снижается.
Возможный сценарий атаки
Злоумышленник получает доступ к внутренней сети или облачной инфраструктуре, где работают серверы с включённым DHCP-ролем. Он сканирует сеть, чтобы найти хосты, слушающие порт UDP 67. После идентификации целевой системы атакующий отправляет специально сформированный DHCP-пакет.
Пакет обрабатывается уязвимым кодом, что приводит к выполнению вредоносного кода. Злоумышленник получает контроль над системой, может установить бэкдор, украсть данные или использовать хост для атак на другие узлы сети. Поскольку атака не требует аутентификации, она может быть автоматизирована и проведена в массовом порядке.
Есть ли публичный эксплойт
На момент публикации статьи публичные данные о подтверждённой эксплуатации CVE-2026-72979 в реальных атаках отсутствуют. В каталоге CISA KEV уязвимость не значится.
Техническое описание атаки доступно в материалах Microsoft, но публичный PoC или готовый эксплойт-код в открытых источниках не подтверждены. Отсутствие сведений не означает, что эксплойт не существует — он может быть в руках у злоумышленников или в закрытых базах данных.
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для этой уязвимости в публичных источниках не раскрыты. Для обнаружения атаки можно использовать общие, неспецифичные точки контроля:
- Аномальные DHCP-запросы или ответы в сетевом трафике, особенно от неизвестных MAC-адресов.
- Внезапное появление новых процессов, запущенных от имени службы DHCP или системных аккаунтов.
- Необычная сетевая активность с серверов, на которых запущен DHCP-роль (исходящие соединения, загрузка данных).
- Записи в журналах Windows о сбоях или нештатном завершении процесса DHCP-сервера.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Анализ сетевых логов на предмет аномальных DHCP-пакетов, особенно с нестандартными полями или от неизвестных клиентов.
- Мониторинг процессов на серверах с DHCP-ролем: появление новых процессов, изменение родительского процесса, запуск интерпретаторов (cmd, powershell) от имени системных аккаунтов.
- Проверка журналов Windows (Security, System) на события, связанные с DHCP-службой, и на признаки выполнения кода (например, создание файлов в системных каталогах).
- Использование SIEM-систем для корреляции событий и выявления аномалий в поведении серверов.
Как проверить свою версию
Для проверки, установлена ли уязвимая версия и применено ли исправление, используйте следующие команды:
winver— покажет текущую версию Windows и сборку.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— подробная информация о версии ОС.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список последних установленных обновлений. Ищите KB5122876, KB5122882, KB5122871, KB5123099, KB5123065, KB5123066 в зависимости от вашей версии.
Если сборка ниже указанной в разделе «Какие продукты и версии затронуты», система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка официального обновления от Microsoft. Для каждой версии Windows предусмотрен свой KB-артикул:
- Windows 10 1809 / Server 2019: KB5122876 (сборка 10.0.17763.9245).
- Windows 10 1607 / Server 2016: KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2022: KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025: KB5122871 (сборка 10.0.26100.33438).
- Windows Server 2012/2012 R2: KB5123065 / KB5123066.
Обновления доступны через Windows Update, Microsoft Update Catalog или WSUS. После установки требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно снизить риск с помощью временных мер:
- Отключите компонент Windows DHCP Server, если он не используется. Это полностью устраняет вектор атаки.
- Ограничьте сетевой доступ к порту UDP 67 межсетевым экраном, разрешив DHCP-трафик только от доверенных хостов.
- Разместите DHCP-серверы в изолированной сегменте сети, недоступном для внешних атакующих.
- Усиленный мониторинг сетевых логов на предмет аномальных DHCP-пакетов.
Эти меры не заменяют установку патча, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновления проверьте, что система защищена:
- Выполните
winverи убедитесь, что сборка соответствует исправленной (например, 10.0.17763.9245 для Windows 10 1809).
- Проверьте наличие KB-артикула через
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените номер KB на нужный для вашей версии).
- Убедитесь, что DHCP-сервер работает штатно и не генерирует ошибок в журналах.
- Проведите повторное сканирование уязвимостей с помощью инструмента безопасности, чтобы подтвердить отсутствие CVE-2026-72979.
Вывод
CVE-2026-72979 — критическая уязвимость, позволяющая удалённо выполнить код на системах с запущенным DHCP-сервером. Аутентификация не требуется, что делает её особенно опасной для серверных инфраструктур.
Microsoft выпустила исправления для всех затронутых версий Windows 10/11 и Server. Рекомендуется как можно скорее установить обновления, а до этого — ограничить сетевой доступ к DHCP-порту и отключить компонент, если он не используется.
Регулярный мониторинг и проверка версий помогут убедиться, что системы защищены.
Официальные источники
- NVD — CVE-2026-72979
- Microsoft Security Response Center — CVE-2026-72979
- FIRST EPSS — CVE-2026-72979
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
