CVE: CVE-2026-77494
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,20%; процентиль 66,61%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Windows DHCP Server позволяет атакующему из сети вызвать отказ в обслуживании без аутентификации. Ошибка связана с некорректной проверкой типа данных (type confusion). Статья разбирает затронутые версии Windows Server, механику атаки и порядок установки исправлений.
Основные характеристики
Риск заключается в возможности удалённо остановить работу DHCP-сервера, что приведёт к сбою в выдаче IP-адресов для клиентов в сети. Аутентификация для атаки не требуется, а сложность эксплуатации низкая.
- Тип ошибки: CWE-843 (Access of Resource Using Incompatible Type / Type Confusion). Ошибка возникает при обработке данных несовместимого типа.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором и отсутствием требований к правам.
- Условия атаки: Атакующий должен иметь сетевой доступ к порту DHCP-сервера. Пользовательский ввод и локальные права не нужны.
- Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные данные о массовой эксплуатации в источниках отсутствуют.
- EPSS: 1,2% (процентиль 66,6%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает компонент Windows DHCP Server в нескольких версиях операционных систем. Для каждой платформы Microsoft выпустил отдельный пакет обновления.
- Windows Server 2025: версии до 10.0.26100.33438 (включая Server Core).
- Windows Server 2022: версии до 10.0.20348.5622 (включая Server Core).
- Windows Server 2019: версии до 10.0.17763.9245 (включая Server Core).
- Windows Server 2016: версии до 10.0.14393.9512 (включая Server Core).
- Windows Server 2012 R2: все версии (исправление в сборке 6.3.9600.23397).
- Windows Server 2012: все версии (исправление в сборке 6.2.9200.26349).
Также затронуты клиентские версии Windows 10 (1607 и 1809), если на них установлен и запущен DHCP-сервер.
Причина уязвимости
Причина уязвимости — нарушение проверки типа данных при обработке ресурсов в Windows DHCP Server. Ошибка классифицируется как CWE-843 (Type Confusion).
При обработке определённого сетевого запроса компонент обращается к ресурсу, используя несовместимый тип данных. Это приводит к непредсказуемому поведению программы, в частности к срабатыванию исключений и остановке службы. Точные детали внутренней реализации и конкретные поля пакета, вызывающие ошибку, в открытых источниках не раскрыты.
Как работает атака
Атакующий отправляет специально сформированный сетевой пакет на DHCP-сервер. Пакет содержит данные, которые при обработке вызывают срабатывание ошибки type confusion.
Служба DHCP Server не может корректно обработать запрос и завершает работу. В результате клиенты, ожидающие получения IP-адреса, оказываются без сетевого подключения. Восстановление работоспособности возможно только после перезапуска службы или установки исправления.
Атака не требует аутентификации, так как DHCP-протокол по умолчанию открыт для запросов от клиентов. Это делает уязвимость опасной для инфраструктурных серверов, доступных из широкой сети.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Наличие маршрута до порта, на котором слушает Windows DHCP Server (по умолчанию UDP 67).
- Отсутствие фильтрации: Сетевые экраны или межсетевые фильтры не должны блокировать DHCP-трафик от атакующего хоста.
- Запущенная служба: Служба DHCP Server должна быть активна на целевой системе.
Локальные права, учётные записи или взаимодействие с пользователем не требуются.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом. Атакующий, находящийся в той же сети или имеющий доступ к сети жертвы, формирует вредоносный DHCP-запрос.
Запрос отправляется на сервер. При обработке пакета срабатывает ошибка type confusion, и служба DHCP Server аварийно завершает работу. В результате все новые клиенты не могут получить IP-адрес, а существующие могут столкнуться с проблемами при продлении аренды.
Атакующий может повторять отправку пакетов, поддерживая состояние отказа в обслуживании. Для восстановления работоспособности администратору необходимо перезапустить службу, что не устраняет саму уязвимость.
Есть ли публичный эксплойт
В каталоге CISA KEV уязвимость CVE-2026-77494 не числится. В предоставленных источниках отсутствуют сведения о публичных PoC, технических описаниях эксплойта или подтверждённых инцидентах эксплуатации в реальных атаках.
Отсутствие данных в открытых базах не означает, что эксплойт не существует. Однако на текущий момент Microsoft не публикует информацию о том, что уязвимость активно используется в целевых атаках.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для данной уязвимости в открытых источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или её последствия:
- Аварийное завершение службы: Записи в журнале событий Windows о сбое службы DHCP Server (Event ID 1000 или аналогичные).
- Аномальный трафик: Резкий рост количества DHCP-запросов от одного IP-адреса или от адресов вне доверенного диапазона.
- Сбои в сети: Жалобы пользователей на невозможность получения IP-адреса, при этом сетевая инфраструктура (коммутаторы, маршрутизаторы) работает штатно.
Как обнаружить атаку
Для обнаружения атаки и её последствий рекомендуется использовать следующие методы:
- Мониторинг журналов: Настройка алертов на события аварийного завершения службы DHCP Server в Event Viewer.
- Сетевой анализ: Использование IDS/IPS для отслеживания аномальных DHCP-пакетов, особенно тех, которые содержат некорректные поля или повторяются с высокой частотой.
- Контроль доступности: Регулярная проверка доступности DHCP-сервера из тестовых узлов. Внезапная недоступность службы без плановых работ может свидетельствовать об атаке.
Как проверить свою версию
Для проверки текущей версии операционной системы и установленных обновлений используйте следующие команды в PowerShell или CMD:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку (Build Number) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже указанной в исправлении, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — установка соответствующего пакета обновления от Microsoft. Для каждой версии Windows Server предусмотрен отдельный KB-артикул.
- Windows Server 2025: Установите обновление KB5122871 (сборка 10.0.26100.33438).
- Windows Server 2022: Установите обновление KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2019: Установите обновление KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2016: Установите обновление KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2012 R2: Установите обновление KB5123066 (сборка 6.3.9600.23397).
- Windows Server 2012: Установите обновление KB5123065 (сборка 6.2.9200.26349).
Для всех перечисленных обновлений требуется перезагрузка системы.
Временные меры защиты
Пока обновление не установлено, можно снизить риск атаки с помощью следующих временных мер:
- Ограничение доступа: Настройте сетевые экраны так, чтобы DHCP-трафик (UDP 67/68) принимался только от доверенных подсетей и клиентов.
- Отключение службы: Если DHCP-сервер не критичен для текущих операций, временно отключите службу DHCP Server.
- Мониторинг: Усиленный контроль за состоянием службы и сетевым трафиком для быстрого обнаружения атаки.
Эти меры не устраняют уязвимость, но снижают вероятность её успешной эксплуатации.
Как проверить устранение уязвимости
После установки обновления проверьте, что система защищена:
- Проверка установки: Убедитесь, что пакет обновления установлен:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122871'}(замените ID на соответствующий вашей версии).
- Проверка сборки: Проверьте версию сборки:
Get-ComputerInfo | Select-Object OsBuildNumber. Сборка должна соответствовать или превышать указанную в релиз-нотах.
- Перезагрузка: Перезагрузите систему, если это требуется для применения обновления.
- Функциональная проверка: Протестируйте работоспособность DHCP-сервера, убедившись, что клиенты получают IP-адреса корректно.
Вывод
Уязвимость CVE-2026-77494 представляет серьёзный риск для инфраструктурных серверов, так как позволяет удалённо вызвать отказ в обслуживании DHCP-сервера без аутентификации. Администраторам Windows Server необходимо в приоритетном порядке установить соответствующие обновления, ограничить сетевой доступ к DHCP-порту и настроить мониторинг состояния службы. Игнорирование уязвимости может привести к длительным сбоям в работе корпоративной сети.
Официальные источники
- NVD — CVE-2026-77494
- Microsoft Security Response Center — CVE-2026-77494
- FIRST EPSS — CVE-2026-77494
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
