Zum Inhalt springen

CVE-2026-69845

Windows DHCP Server: Heap-basierter Pufferüberlauf ermöglicht Remotecodeausführung (CVE-2026-69845)

Kritisch 9.8 Hersteller: Microsoft Veröffentlicht

CVE-2026-69845: Ein kritischer Heap-basierter Pufferüberlauf im Windows DHCP Server ermöglicht Remotecodeausführung ohne Authentifizierung und ohne Benutzerinteraktion. Betroffen sind Windows Server 2012, 2012 R2, 2016, 2019, 2022 und 2025 sowie Windows 10, Version 1607 und 1809. Spielen Sie die Sicherheitsupdates von Microsoft vom September 2026 ein.

Was passiert ist

Microsoft beschreibt die Schwachstelle als Heap-basierten Pufferüberlauf im Windows DHCP Server. Ein nicht autorisierter Angreifer kann sie über das Netzwerk ohne vorherige Authentifizierung und ohne jegliches Zutun eines Benutzers auslösen, was zu Codeausführung führt. Der CVSS-Wert nach Version 3.1 beträgt 9,8; Microsoft stuft die Schwachstelle als „Kritisch“ ein. Die Bewertung spiegelt hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider; der Angriff erfolgt netzwerkbasiert, erfordert nur geringe Komplexität sowie weder Berechtigungen noch Benutzerinteraktion.

Der Sicherheitshinweis gibt nicht an, dass eine Ausnutzung in freier Wildbahn beobachtet wurde, und auch nicht, dass Einzelheiten öffentlich bekannt gegeben wurden.

Wer betroffen ist

Betroffen sind Windows Server 2012, 2012 R2, 2016, 2019, 2022 und 2025 – einschließlich Server-Core-Installationen für 2012, 2012 R2, 2016, 2019 und 2025 – sowie Windows 10 Version 1607 und Version 1809. Anfällige Builds sind: Windows Server 2012 vor 6.2.9200.26349; Windows Server 2012 R2 vor 6.3.9600.23398; Windows Server 2016 und Windows 10 Version 1607 vor 10.0.14393.9512; Windows Server 2019 und Windows 10 Version 1809 vor 10.0.17763.9245; Windows Server 2022 vor 10.0.20348.5622; Windows Server 2025 vor 10.0.26100.33438.

Was jetzt zu tun ist

  1. Spielen Sie die Microsoft-Sicherheitsupdates aus dem Paket vom September 2026 ein. Die korrigierten Builds sind:
  • Windows Server 2019 und Windows 10 Version 1809: 10.0.17763.9245 (KB5122876)
  • Windows Server 2022: 10.0.20348.5622 (KB5122882)
  • Windows Server 2025: 10.0.26100.33438 (KB5122871)
  • Windows Server 2016 und Windows 10 Version 1607: 10.0.14393.9512 (KB5123099)
  • Windows Server 2012: 6.2.9200.26349 (KB5123065)
  • Windows Server 2012 R2: 6.3.9600.23398 (KB5123066)

Server-Core-Installationen sind, sofern aufgeführt, durch dieselben Builds abgedeckt.

  1. Priorisieren Sie DHCP-Server, die aus nicht vertrauenswürdigen Netzsegmenten erreichbar sind; diese sind dem nicht authentifizierten Netzwerkangriff unmittelbar ausgesetzt.
  2. Microsoft hat keine Problemumgehung genannt, daher ist das Einspielen der Sicherheitsupdates die wichtigste Schutzmaßnahme. Bis die Sicherheitspatches eingespielt sind, schränken Sie den Netzwerkzugriff auf DHCP-Dienste ein und überwachen Sie betroffene Server auf ungewöhnliches Verhalten.

Wie man es erkennt

Microsoft hat für diese CVE keine Kompromittierungsindikatoren bereitgestellt. Da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist, beginnen Sie damit, sämtliche DHCP-Server im betroffenen Versionsbereich zu ermitteln, die von außerhalb jener Segmente erreichbar sind, in denen DHCP benötigt wird, und bestätigen Sie deren Patch-Status.

Über den Patch hinaus

Über das Patchen hinaus gehören über das Netzwerk erreichbare Dienste ohne Authentifizierung wie DHCP in das Angriffsflächenmanagement und nicht nur in Patch-Warteschlangen. Mit Virtual CISO Services unterstützen wir Sie dabei, exponierte Dienste und offene Ports zu erkennen, bevor ein Sicherheitshinweis eingeht, und mit Managed Detection & Response überwachen wir Anzeichen für Codeausführung, Rechteausweitung oder den Missbrauch von Zugangsdaten, die einer erfolgreichen Ausnutzung folgen würden.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Windows 10 Version 160710.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows 10 Version 180910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows Server 20126.2.9200.0 – < 6.2.9200.263496.2.9200.26349
(Server Core installation) 6.2.9200.26349
R2 6.3.9600.23398
R2 (Server Core installation) 6.3.9600.23398
Windows Server 2012 (Server Core installation)6.2.9200.0 – < 6.2.9200.263496.2.9200.26349
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.233986.3.9600.23398
(Server Core installation) 6.3.9600.23398
Windows Server 2012 R2 (Server Core installation)6.3.9600.0 – < 6.3.9600.233986.3.9600.23398
Windows Server 201610.0.14393.0 – < 10.0.14393.951210.0.14393.9512
(Server Core installation) 10.0.14393.9512
Windows Server 2016 (Server Core installation)10.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows Server 201910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
(Server Core installation) 10.0.17763.9245
Windows Server 2019 (Server Core installation)10.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows Server 202210.0.20348.0 – < 10.0.20348.562210.0.20348.5622
Windows Server 202510.0.26100.0 – < 10.0.26100.3343810.0.26100.33438
(Server Core installation) 10.0.26100.33438

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.