CVE: CVE-2026-72979
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,99%; процентиль 60,81%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустила исправления для критической уязвимости CVE-2026-72979 в Windows DHCP Server, позволяющей неавторизованному атакующему выполнить код через сеть. Статья разбирает механику ошибки Use-After-Free, затронутые версии Windows 10 и Server, а также безопасные команды для проверки статуса системы и применения обновлений.
Основные характеристики
Уязвимость позволяет удалённому атакующему без учётных данных и взаимодействия с пользователем выполнить произвольный код на системах, где запущен Windows DHCP Server. Риск максимальный, так как атака возможна по сети с низкой сложностью.
- Тип ошибки: Use-After-Free (CWE-416) в компоненте Windows DHCP Server.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Доступ к сети, где работает уязвимый DHCP-сервер. Аутентификация не требуется.
- Эксплуатация: Подтверждена возможность удалённого выполнения кода (RCE) через специально сформированный пакет.
- EPSS: 0,99% (процентиль 60,81%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Исправления распространяются на клиентские и серверные версии Windows, где установлен компонент DHCP Server. Для Windows 10 затронуты только LTSB-ветки 1607 и 1809, так как в актуальных версиях Windows 11 и последних сборках Windows 10 компонент DHCP Server по умолчанию не входит в состав ОС или отключён.
- Windows 10 Version 1607 (32-bit и x64): уязвимы сборки до
10.0.14393.9512.
- Windows 10 Version 1809 (32-bit и x64): уязвимы сборки до
10.0.17763.9245.
- Windows Server 2012 / 2012 R2: все версии, включая Server Core.
- Windows Server 2016: уязвимы сборки до
10.0.14393.9512.
- Windows Server 2019: уязвимы сборки до
10.0.17763.9245.
- Windows Server 2022: уязвимы сборки до
10.0.20348.5622.
- Windows Server 2025: уязвимы сборки до
10.0.26100.33438.
Причина уязвимости
Причина уязвимости — ошибка типа Use-After-Free (CWE-416) в коде обработки сетевых пакетов в Windows DHCP Server. Компонент обращается к освобождённой памяти после её освобождения, что приводит к повреждению структуры данных в памяти процесса.
Такой сбой позволяет атакующему контролировать выполнение потока программы. Поскольку DHCP-сервер обрабатывает входящие пакеты от любых узлов в сети, атакующему достаточно отправить специально сформированный пакет, чтобы вызвать сбой и перехватить управление процессом. Детали внутренней реализации и точные функции, где происходит обращение к памяти, в публичных источниках не раскрыты.
Как работает атака
Атака реализуется через отправку специально сформированного сетевого пакета на порт, обслуживаемый Windows DHCP Server. Атакующему не нужны учётные данные жертвы, и взаимодействие с пользователем не требуется.
Пакет проходит через сетевой стек и попадает в обработчик DHCP-сервера. При обработке определённых полей пакета срабатывает логическая ошибка, приводящая к обращению к памяти, которая уже была освобождена. Это позволяет атакующему записать управляющие данные в память процесса и изменить поток выполнения, запустив вредоносный код с привилегиями, с которыми работает служба DHCP.
После успешной эксплуатации атакующий получает возможность выполнять произвольные команды на целевой системе. В контексте сервера это означает полный компрометацию узла, на котором работает DHCP-сервер, с потенциальным доступом к корпоративной сети.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Атакующий должен находиться в той же сети или иметь маршрутизацию к узлу, где запущен Windows DHCP Server.
- Активная служба: Компонент Windows DHCP Server должен быть установлен и запущен на целевой системе. На обычных клиентских ПК Windows 10/11 этот компонент обычно отсутствует.
- Отсутствие защиты: Сетевые фильтры или межсетевые экраны не должны блокировать трафик, необходимый для эксплуатации уязвимости.
- Уязвимая версия: Система должна работать на сборке, не содержащей исправление (см. раздел с затронутыми версиями).
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки сети. Атакующий сканирует подсеть, чтобы обнаружить узлы, отвечающие на DHCP-запросы или открытые порты, связанные с DHCP-сервисом.
После идентификации потенциальной жертвы атакующий отправляет специально сформированный пакет. Если система уязвима, процесс DHCP-сервера повреждается, и атакующий получает выполнение кода. Далее он может установить бэкдор, украсть данные или использовать скомпрометированный узел для атак на другие части сети.
Поскольку атака не требует аутентификации, она может быть автоматизирована и проведена массово. Для защиты критически важно убедиться, что DHCP-сервер не запущен на клиентских машинах и что серверные узлы обновлены.
Есть ли публичный эксплойт
В публичных источниках, включая NVD и отчёты Microsoft, нет информации о подтверждённой эксплуатации уязвимости CVE-2026-72979 в реальных атаках на момент публикации.
- PoC: Публичные концепты доказательств (Proof of Concept) в предоставленных данных не указаны.
- Техническое описание: Microsoft подтверждает возможность удалённого выполнения кода через специально сформированный пакет.
- Эксплуатация: Отсутствуют данные о массовом использовании уязвимости в дикой природе.
Отсутствие сведений об эксплуатации не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность появления публичных эксплойтов высока.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-72979 в официальных источниках не опубликованы. Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости, но помогают обнаружить аномалии в работе DHCP-сервера:
- Аномальные процессы: Появление новых процессов, запущенных от имени службы DHCP, с необычными параметрами или сетевыми соединениями.
- Сетевой трафик: Необычные исходящие соединения с узла, работающего как DHCP-сервер, особенно на нестандартные порты.
- Журналы событий: Записи об ошибках или сбоях в Windows Event Log, связанные с процессом
svchost.exeили службой DHCP, в момент атаки.
- Изменения конфигурации: Непредусмотренные изменения в конфигурации DHCP-сервера или создании новых учётных записей.
Как обнаружить атаку
Для обнаружения атаки или эксплуатации уязвимости рекомендуется использовать следующие методы:
- Мониторинг DHCP-сервера: Настройте сбор логоов с DHCP-сервера и анализируйте их на предмет аномальных запросов или ошибок.
- Сетевой анализ: Используйте IDS/IPS для детектирования подозрительного трафика, направленного на порты DHCP (67/68 UDP).
- Аудит версий: Регулярно проверяйте, что все системы с установленным DHCP-сервером обновлены до актуальных сборок.
- Сканирование уязвимостей: Используйте сканеры уязвимостей для проверки наличия CVE-2026-72979 в инфраструктуре.
Как проверить свою версию
Для проверки текущей версии Windows и установленных обновлений используйте следующие команды в PowerShell или CMD:
Код:
# Проверка версии Windows
winver
# Детальная информация о системе
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Список последних установленных обновлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Проверьте, что номер сборки (OsBuildNumber) соответствует или превышает исправленные версии, указанные в разделе «Какие продукты и версии затронуты». Если сборка ниже, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка официальных обновлений от Microsoft. Для каждой затронутой платформы выпущены отдельные KB-артикулы:
- Windows 10 1607 / Server 2016: Установите KB5123099 (сборка
10.0.14393.9512).
- Windows 10 1809 / Server 2019: Установите KB5122876 (сборка
10.0.17763.9245).
- Windows Server 2022: Установите KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2025: Установите KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2012 / 2012 R2: Установите KB5123065 или KB5123066 в зависимости от версии.
После установки обновлений требуется перезагрузка системы. Убедитесь, что DHCP-сервер не запущен на клиентских ПК, если он не нужен.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры для снижения риска:
- Отключение DHCP-сервера: Если компонент Windows DHCP Server не используется, отключите его через «Управление службами» или PowerShell.
- Сетевая сегментация: Ограничьте доступ к узлам с DHCP-сервером, разрешая трафик только от доверенных подсетей.
- Межсетевые экраны: Настройте правила межсетевого экрана для фильтрации входящего трафика на порты DHCP.
- Мониторинг: Усиленный мониторинг сетевой активности и журналов событий на узлах с DHCP-сервером.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После установки обновлений проверьте, что система защищена:
- Проверка версии: Выполните команду
Get-ComputerInfo | Select-Object OsBuildNumberи убедитесь, что номер сборки соответствует исправленной версии.
- Проверка обновлений: Используйте
Get-HotFixдля подтверждения установки соответствующего KB-артикула.
- Тестирование: Если возможно, проведите сканирование уязвимостей с помощью инструмента, который проверяет наличие CVE-2026-72979.
- Мониторинг: Продолжайте мониторинг системы на предмет аномальной активности, даже после установки патчей.
Вывод
CVE-2026-72979 представляет серьёзную угрозу для систем, где запущен Windows DHCP Server. Критический уровень CVSS и возможность удалённого выполнения кода без аутентификации делают эту уязвимость приоритетной для устранения.
Администраторам необходимо немедленно проверить, какие системы в их инфраструктуре используют DHCP-сервер, и установить соответствующие обновления. Для клиентских ПК Windows 10/11 риск минимален, если DHCP-сервер не установлен. Для серверных систем откладывание патча недопустимо, так как атакующий может легко получить контроль над критической инфраструктурой.
Официальные источники
- NVD — CVE-2026-72979
- Microsoft Security Response Center — CVE-2026-72979
- FIRST EPSS — CVE-2026-72979
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
- 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
