Уязвимость в DHCP-сервере Windows позволяет удалённо выполнить код на серверах

vulnerability

Ошибка в обработке данных DHCP-сервера операционных систем Windows создаёт условия для удалённого выполнения произвольного кода. Проблема затрагивает широкий перечень серверных и клиентских версий Windows, включая Windows Server 2012-2025 и Windows 10. Разработчики уже выпустили исправление, пользователям рекомендуется установить обновление в кратчайшие сроки.

Детали уязвимости

Уязвимость, получившая идентификаторы BDU:2026-10741 и CVE-2026-56159, связана с выходом операции за границы буфера в динамической памяти (CWE-122). Из-за этой ошибки злоумышленник, действующий удалённо, может выполнить произвольный код на целевой системе. По классификации CVSS 3.1 уязвимость получила оценку 9,8 из 10, что соответствует критическому уровню опасности. Базовая оценка CVSS 2.0 составляет 10 баллов.

Проблема заключается в некорректной работе DHCP-сервера при обработке определённых структур данных. DHCP - это сетевой протокол, который автоматически назначает устройствам IP-адреса и другие параметры сетевой конфигурации. DHCP-сервер является важным компонентом инфраструктуры любого предприятия, поскольку без него невозможна автоматическая настройка клиентских устройств. В случае эксплуатации уязвимости атакующий может отправить специально сформированный DHCP-запрос, который приведёт к повреждению памяти серверного процесса и последующему выполнению вредоносного кода.

Особую опасность представляет то, что для атаки не требуется проходить аутентификацию. Злоумышленнику достаточно иметь сетевой доступ к DHCP-серверу, что в типовой корпоративной среде часто возможно из сегмента локальной сети. Вектор атаки - сетевой, сложность эксплуатации низкая, воздействие на конфиденциальность, целостность и доступность оценивается как высокое. Это означает, что в случае успешной эксплуатации злоумышленник может получить полный контроль над сервером, похитить данные, нарушить работу сервисов или использовать скомпрометированную машину для дальнейшего продвижения в сети.

Уязвимость подтверждена производителем. Информация о наличии готового эксплойта пока уточняется, однако с учётом критической оценки опасности и простоты вектора атаки нельзя исключать, что рабочий код эксплуатации появится в открытом доступе или будет использоваться целевыми группировками.

Затронуты следующие версии операционной системы: Windows Server 2012 (до 6.2.9200.26226), Windows Server 2012 R2 (до 6.3.9600.23291), Windows Server 2016 (до 10.0.14393.9339), Windows Server 2019 (до 10.0.17763.9020),Windows Server 2022 (до 10.0.20348.5386), Windows Server 2025 (до 10.0.26100.33158),Windows 10 1607 (до 10.0.14393.9339), Windows 10 1809 (до 10.0.17763.9020). Для серверных редакций проблема затрагивает как полные установки, так и установки Server Core, что расширяет поверхность атаки в дата-центрах. Windows 10 указана в списке в версиях 1607 и 1809, которые используются в корпоративной среде преимущественно в составе долгосрочных веток обслуживания.

Исправление доступно в рамках обновлений безопасности Microsoft. Уязвимость устранена, поэтому администраторам необходимо установить соответствующие обновления для конкретных версий операционной системы. Для Windows Server 2012 и 2012 R2 важно учитывать, что эти продукты находятся во вне основной поддержки, поэтому для получения обновлений может потребоваться программа расширенной поддержки или переход на более новые версии.

Помимо установки патчей, стоит проверить, не поступали ли на DHCP-серверы подозрительные запросы в последнее время. Также рекомендуется ограничить доступ к DHCP-серверам из ненадёжных сетевых сегментов и усилить мониторинг событий безопасности. В средах с высокими требованиями к безопасности можно рассмотреть использование средств обнаружения вторжений для фильтрации аномальных DHCP-сообщений.

Эта уязвимость обращает внимание на важность своевременного обновления серверов, выполняющих ключевые сетевые функции. DHCP-серверы часто остаются без должного внимания с точки зрения безопасности, однако ошибки в их коде могут привести к полной компрометации инфраструктуры. Регулярное управление исправлениями и контроль за актуальностью версий операционных систем остаются основными мерами защиты от подобных угроз.

Ссылки

Комментарии: 0