CVE: CVE-2026-77494
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,26%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-77494 затрагивает компонент Windows DHCP Server. Неправильная обработка несовместимого типа данных при доступе к ресурсу позволяет удалённому атакующему вызвать отказ в обслуживании по сети. Риск актуален для серверов с включённой службой DHCP и сетевым доступом к ней.
Основные характеристики
Риск связан со сбоями работы службы DHCP на Windows Server из-за несовместимого типа данных при обработке запроса. Удалённый атакующий может вызвать отказ в обслуживании без необходимости входа в систему.
- Тип ошибки: type confusion, CWE-843
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
- Вектор атаки: удалённый, без привилегий и взаимодействия пользователя
- Цель: отказ в обслуживании DHCP-сервера по сети
- EPSS: 1,17%, процентиль 66,25%
- Статус: анализ завершён, данные от Microsoft Security Response Center
Какие продукты и версии затронуты
Затронуты следующие продукты и сборки Windows Server:
- Windows Server 2012 — все версии до исправления
- Windows Server 2012 R2 — все версии до исправления
- Windows Server 2016 — версии ниже
10.0.14393.9512
- Windows Server 2019 — версии ниже
10.0.17763.9245
- Windows Server 2022 — версии ниже
10.0.20348.5622
- Windows Server 2025 — версии ниже
10.0.26100.33438
Причина уязвимости
Причина уязвимости — type confusion в Windows DHCP Server.
Служба обрабатывает ресурс с несовместимым типом данных. Механизм проверки типа или структуры объекта не соответствует ожидаемому состоянию, что приводит к некорректной обработке запроса.
Результат — отказ в обслуживании: служба DHCP перестаёт корректно отвечать на сетевые запросы до перезагрузки или применения исправления.
Как работает атака
Атака реализуется через сетевой доступ к службе Windows DHCP Server.
Атакующий отправляет сформированный DHCP-запрос, содержащий данные несовместимого типа. Служба обрабатывает запрос без проверки на ожидаемую структуру или тип ресурса.
Некорректная обработка приводит к сбою работы процесса DHCP. Сервер перестаёт предоставлять IP-адреса клиентам до восстановления службы.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Служба Windows DHCP Server включена и доступна по сети
- Сетевой доступ к порту DHCP (обычно UDP 67/68 или TCP 67/68 в зависимости от конфигурации)
- Уязвимая сборка Windows Server из перечня затронутых версий
- Отсутствие фильтрации DHCP-запросов на сетевом уровне, если используется стандартная конфигурация
Возможный сценарий атаки
Сценарий атаки строится вокруг удалённого запроса к DHCP-серверу.
Атакующий направляет DHCP-запрос с несовместимым типом данных. Служба Windows DHCP Server обрабатывает запрос и сталкивается с ошибкой type confusion.
Процесс DHCP завершает работу или впадает в состояние ошибки. Клиенты, зависящие от этого сервера для получения IP-адресов, теряют доступ к сети до перезапуска службы.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с публичным эксплойтом.
Официальный документ Microsoft описывает уязвимость и предоставляет патчи. Отдельный PoC или техническое описание эксплойта в пакете доказательств не указано.
Отсутствие сведений в источниках не означает, что эксплойт не существует. Для проверки актуального статуса рекомендуется обратиться к официальным материалам Microsoft Security Response Center.
Признаки эксплуатации
Специфичные признаки эксплуатации для этой уязвимости в предоставленных источниках не описаны.
Ниже приведены общие, неспецифичные точки контроля:
- Неожиданные сбои процесса DHCP на сервере
- Повышенная нагрузка на сетевые интерфейсы во время обработки DHCP-запросов
- Логи службы DHCP с ошибками type confusion или некорректной обработки запросов
- Перезапуски службы DHCP без плановых действий
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг логов службы DHCP на предмет ошибок type confusion и некорректных запросов
- Анализ сетевых потоков UDP/TCP портов 67/68 на аномальные DHCP-запросы
- Проверка состояния процесса
DhcpServerв диспетчере задач или через PowerShell
- Сравнение версий Windows Server с известными уязвимыми сборками
Как проверить свою версию
Для проверки версии Windows Server используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает базовую версию системы. Get-ComputerInfo возвращает подробные данные о сборке и продукте. Get-HotFix позволяет проверить установленные обновления, включая патчи, связанные с исправлением уязвимости.Исправление
Исправление доступно через следующие патчи Microsoft:
- KB5123065 — исправляет сборки Windows Server 2012 и 2012 R2 до
6.2.9200.26349
- KB5123066 — исправляет сборки Windows Server 2012 и 2012 R2 до
6.3.9600.23398
- KB5123099 — исправляет сборки Windows Server 2016 до
10.0.14393.9512
- KB5122876 — исправляет сборки Windows Server 2019 до
10.0.17763.9245
- KB5122882 — исправляет сборки Windows Server 2022 до
10.0.20348.5622
- KB5122871 — исправляет сборки Windows Server 2025 до
10.0.26100.33438
После установки патчей требуется перезагрузка системы.
Временные меры защиты
Пока не применены патчи, можно снизить риск сбоев:
- Ограничить сетевой доступ к порту DHCP до доверенных клиентов
- Отключить службу DHCP, если она не используется в текущем режиме работы
- Использовать фильтрацию DHCP-запросов на уровне сетевого оборудования, если доступна такая возможность
- Регулярно проверять состояние процесса DHCP и логи ошибок
Как проверить устранение уязвимости
После установки патчей выполните следующие проверки:
- Проверьте версию сборки с помощью
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Убедитесь, что установленный номер сборки соответствует или превышает исправленную версию из списка патчей
- Перезагрузите сервер и проверьте состояние службы DHCP в диспетчере задач
- Проведите тестовый запрос к DHCP-серверу с доверенного клиента для подтверждения работоспособности
Вывод
CVE-2026-77494 представляет риск для Windows Server с включённой службой DHCP. Уязвимость позволяет удалённому атакующему вызвать отказ в обслуживании без привилегий.
Исправление доступно через патчи Microsoft, которые требуют перезагрузки. До применения обновлений рекомендуется ограничить сетевой доступ к DHCP-порту и мониторить состояние службы.
Официальные источники
- NVD — CVE-2026-77494
- Microsoft Security Response Center — CVE-2026-77494
- FIRST EPSS — CVE-2026-77494
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
