CVE-2026-77494 в Windows Server: DoS через DHCP, затронутые сборки и патчи

CVE: CVE-2026-77494
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,26%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-77494 затрагивает компонент Windows DHCP Server. Неправильная обработка несовместимого типа данных при доступе к ресурсу позволяет удалённому атакующему вызвать отказ в обслуживании по сети. Риск актуален для серверов с включённой службой DHCP и сетевым доступом к ней.

Основные характеристики​


Риск связан со сбоями работы службы DHCP на Windows Server из-за несовместимого типа данных при обработке запроса. Удалённый атакующий может вызвать отказ в обслуживании без необходимости входа в систему.

  • Тип ошибки: type confusion, CWE-843
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
  • Вектор атаки: удалённый, без привилегий и взаимодействия пользователя
  • Цель: отказ в обслуживании DHCP-сервера по сети
  • EPSS: 1,17%, процентиль 66,25%
  • Статус: анализ завершён, данные от Microsoft Security Response Center

Какие продукты и версии затронуты​


Затронуты следующие продукты и сборки Windows Server:

  • Windows Server 2012 — все версии до исправления
  • Windows Server 2012 R2 — все версии до исправления
  • Windows Server 2016 — версии ниже 10.0.14393.9512
  • Windows Server 2019 — версии ниже 10.0.17763.9245
  • Windows Server 2022 — версии ниже 10.0.20348.5622
  • Windows Server 2025 — версии ниже 10.0.26100.33438

Причина уязвимости​


Причина уязвимости — type confusion в Windows DHCP Server.

Служба обрабатывает ресурс с несовместимым типом данных. Механизм проверки типа или структуры объекта не соответствует ожидаемому состоянию, что приводит к некорректной обработке запроса.

Результат — отказ в обслуживании: служба DHCP перестаёт корректно отвечать на сетевые запросы до перезагрузки или применения исправления.

Как работает атака​


Атака реализуется через сетевой доступ к службе Windows DHCP Server.

Атакующий отправляет сформированный DHCP-запрос, содержащий данные несовместимого типа. Служба обрабатывает запрос без проверки на ожидаемую структуру или тип ресурса.

Некорректная обработка приводит к сбою работы процесса DHCP. Сервер перестаёт предоставлять IP-адреса клиентам до восстановления службы.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Служба Windows DHCP Server включена и доступна по сети
  • Сетевой доступ к порту DHCP (обычно UDP 67/68 или TCP 67/68 в зависимости от конфигурации)
  • Уязвимая сборка Windows Server из перечня затронутых версий
  • Отсутствие фильтрации DHCP-запросов на сетевом уровне, если используется стандартная конфигурация

Возможный сценарий атаки​


Сценарий атаки строится вокруг удалённого запроса к DHCP-серверу.

Атакующий направляет DHCP-запрос с несовместимым типом данных. Служба Windows DHCP Server обрабатывает запрос и сталкивается с ошибкой type confusion.

Процесс DHCP завершает работу или впадает в состояние ошибки. Клиенты, зависящие от этого сервера для получения IP-адресов, теряют доступ к сети до перезапуска службы.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела с публичным эксплойтом.

Официальный документ Microsoft описывает уязвимость и предоставляет патчи. Отдельный PoC или техническое описание эксплойта в пакете доказательств не указано.

Отсутствие сведений в источниках не означает, что эксплойт не существует. Для проверки актуального статуса рекомендуется обратиться к официальным материалам Microsoft Security Response Center.

Признаки эксплуатации​


Специфичные признаки эксплуатации для этой уязвимости в предоставленных источниках не описаны.

Ниже приведены общие, неспецифичные точки контроля:

  • Неожиданные сбои процесса DHCP на сервере
  • Повышенная нагрузка на сетевые интерфейсы во время обработки DHCP-запросов
  • Логи службы DHCP с ошибками type confusion или некорректной обработки запросов
  • Перезапуски службы DHCP без плановых действий

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг логов службы DHCP на предмет ошибок type confusion и некорректных запросов
  • Анализ сетевых потоков UDP/TCP портов 67/68 на аномальные DHCP-запросы
  • Проверка состояния процесса DhcpServer в диспетчере задач или через PowerShell
  • Сравнение версий Windows Server с известными уязвимыми сборками

Как проверить свою версию​


Для проверки версии Windows Server используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает базовую версию системы. Get-ComputerInfo возвращает подробные данные о сборке и продукте. Get-HotFix позволяет проверить установленные обновления, включая патчи, связанные с исправлением уязвимости.

Исправление​


Исправление доступно через следующие патчи Microsoft:

  • KB5123065 — исправляет сборки Windows Server 2012 и 2012 R2 до 6.2.9200.26349
  • KB5123066 — исправляет сборки Windows Server 2012 и 2012 R2 до 6.3.9600.23398
  • KB5123099 — исправляет сборки Windows Server 2016 до 10.0.14393.9512
  • KB5122876 — исправляет сборки Windows Server 2019 до 10.0.17763.9245
  • KB5122882 — исправляет сборки Windows Server 2022 до 10.0.20348.5622
  • KB5122871 — исправляет сборки Windows Server 2025 до 10.0.26100.33438

После установки патчей требуется перезагрузка системы.

Временные меры защиты​


Пока не применены патчи, можно снизить риск сбоев:

  • Ограничить сетевой доступ к порту DHCP до доверенных клиентов
  • Отключить службу DHCP, если она не используется в текущем режиме работы
  • Использовать фильтрацию DHCP-запросов на уровне сетевого оборудования, если доступна такая возможность
  • Регулярно проверять состояние процесса DHCP и логи ошибок

Как проверить устранение уязвимости​


После установки патчей выполните следующие проверки:

  • Проверьте версию сборки с помощью Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Убедитесь, что установленный номер сборки соответствует или превышает исправленную версию из списка патчей
  • Перезагрузите сервер и проверьте состояние службы DHCP в диспетчере задач
  • Проведите тестовый запрос к DHCP-серверу с доверенного клиента для подтверждения работоспособности

Вывод​


CVE-2026-77494 представляет риск для Windows Server с включённой службой DHCP. Уязвимость позволяет удалённому атакующему вызвать отказ в обслуживании без привилегий.

Исправление доступно через патчи Microsoft, которые требуют перезагрузки. До применения обновлений рекомендуется ограничить сетевой доступ к DHCP-порту и мониторить состояние службы.

Официальные источники​


  1. NVD — CVE-2026-77494
  2. Microsoft Security Response Center — CVE-2026-77494
  3. FIRST EPSS — CVE-2026-77494

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ