CVE-2026-77494 в Windows Server: отказ в обслуживании DHCP-сервера, уязвимые версии и защита

CVE: CVE-2026-77494
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,20%; процентиль 66,61%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Windows DHCP Server позволяет атакующему из сети вызвать отказ в обслуживании без аутентификации. Ошибка связана с некорректной проверкой типа данных (type confusion). Статья разбирает затронутые версии Windows Server, механику атаки и порядок установки исправлений.

Основные характеристики​


Риск заключается в возможности удалённо остановить работу DHCP-сервера, что приведёт к сбою в выдаче IP-адресов для клиентов в сети. Аутентификация для атаки не требуется, а сложность эксплуатации низкая.

  • Тип ошибки: CWE-843 (Access of Resource Using Incompatible Type / Type Confusion). Ошибка возникает при обработке данных несовместимого типа.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором и отсутствием требований к правам.
  • Условия атаки: Атакующий должен иметь сетевой доступ к порту DHCP-сервера. Пользовательский ввод и локальные права не нужны.
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные данные о массовой эксплуатации в источниках отсутствуют.
  • EPSS: 1,2% (процентиль 66,6%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает компонент Windows DHCP Server в нескольких версиях операционных систем. Для каждой платформы Microsoft выпустил отдельный пакет обновления.

  • Windows Server 2025: версии до 10.0.26100.33438 (включая Server Core).
  • Windows Server 2022: версии до 10.0.20348.5622 (включая Server Core).
  • Windows Server 2019: версии до 10.0.17763.9245 (включая Server Core).
  • Windows Server 2016: версии до 10.0.14393.9512 (включая Server Core).
  • Windows Server 2012 R2: все версии (исправление в сборке 6.3.9600.23397).
  • Windows Server 2012: все версии (исправление в сборке 6.2.9200.26349).

Также затронуты клиентские версии Windows 10 (1607 и 1809), если на них установлен и запущен DHCP-сервер.

Причина уязвимости​


Причина уязвимости — нарушение проверки типа данных при обработке ресурсов в Windows DHCP Server. Ошибка классифицируется как CWE-843 (Type Confusion).

При обработке определённого сетевого запроса компонент обращается к ресурсу, используя несовместимый тип данных. Это приводит к непредсказуемому поведению программы, в частности к срабатыванию исключений и остановке службы. Точные детали внутренней реализации и конкретные поля пакета, вызывающие ошибку, в открытых источниках не раскрыты.

Как работает атака​


Атакующий отправляет специально сформированный сетевой пакет на DHCP-сервер. Пакет содержит данные, которые при обработке вызывают срабатывание ошибки type confusion.

Служба DHCP Server не может корректно обработать запрос и завершает работу. В результате клиенты, ожидающие получения IP-адреса, оказываются без сетевого подключения. Восстановление работоспособности возможно только после перезапуска службы или установки исправления.

Атака не требует аутентификации, так как DHCP-протокол по умолчанию открыт для запросов от клиентов. Это делает уязвимость опасной для инфраструктурных серверов, доступных из широкой сети.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Наличие маршрута до порта, на котором слушает Windows DHCP Server (по умолчанию UDP 67).
  • Отсутствие фильтрации: Сетевые экраны или межсетевые фильтры не должны блокировать DHCP-трафик от атакующего хоста.
  • Запущенная служба: Служба DHCP Server должна быть активна на целевой системе.

Локальные права, учётные записи или взаимодействие с пользователем не требуются.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом. Атакующий, находящийся в той же сети или имеющий доступ к сети жертвы, формирует вредоносный DHCP-запрос.

Запрос отправляется на сервер. При обработке пакета срабатывает ошибка type confusion, и служба DHCP Server аварийно завершает работу. В результате все новые клиенты не могут получить IP-адрес, а существующие могут столкнуться с проблемами при продлении аренды.

Атакующий может повторять отправку пакетов, поддерживая состояние отказа в обслуживании. Для восстановления работоспособности администратору необходимо перезапустить службу, что не устраняет саму уязвимость.

Есть ли публичный эксплойт​


В каталоге CISA KEV уязвимость CVE-2026-77494 не числится. В предоставленных источниках отсутствуют сведения о публичных PoC, технических описаниях эксплойта или подтверждённых инцидентах эксплуатации в реальных атаках.

Отсутствие данных в открытых базах не означает, что эксплойт не существует. Однако на текущий момент Microsoft не публикует информацию о том, что уязвимость активно используется в целевых атаках.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости в открытых источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на попытку атаки или её последствия:

  • Аварийное завершение службы: Записи в журнале событий Windows о сбое службы DHCP Server (Event ID 1000 или аналогичные).
  • Аномальный трафик: Резкий рост количества DHCP-запросов от одного IP-адреса или от адресов вне доверенного диапазона.
  • Сбои в сети: Жалобы пользователей на невозможность получения IP-адреса, при этом сетевая инфраструктура (коммутаторы, маршрутизаторы) работает штатно.

Как обнаружить атаку​


Для обнаружения атаки и её последствий рекомендуется использовать следующие методы:

  • Мониторинг журналов: Настройка алертов на события аварийного завершения службы DHCP Server в Event Viewer.
  • Сетевой анализ: Использование IDS/IPS для отслеживания аномальных DHCP-пакетов, особенно тех, которые содержат некорректные поля или повторяются с высокой частотой.
  • Контроль доступности: Регулярная проверка доступности DHCP-сервера из тестовых узлов. Внезапная недоступность службы без плановых работ может свидетельствовать об атаке.

Как проверить свою версию​


Для проверки текущей версии операционной системы и установленных обновлений используйте следующие команды в PowerShell или CMD:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку (Build Number) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если сборка ниже указанной в исправлении, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — установка соответствующего пакета обновления от Microsoft. Для каждой версии Windows Server предусмотрен отдельный KB-артикул.

  • Windows Server 2025: Установите обновление KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: Установите обновление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: Установите обновление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: Установите обновление KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: Установите обновление KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: Установите обновление KB5123065 (сборка 6.2.9200.26349).

Для всех перечисленных обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск атаки с помощью следующих временных мер:

  • Ограничение доступа: Настройте сетевые экраны так, чтобы DHCP-трафик (UDP 67/68) принимался только от доверенных подсетей и клиентов.
  • Отключение службы: Если DHCP-сервер не критичен для текущих операций, временно отключите службу DHCP Server.
  • Мониторинг: Усиленный контроль за состоянием службы и сетевым трафиком для быстрого обнаружения атаки.

Эти меры не устраняют уязвимость, но снижают вероятность её успешной эксплуатации.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система защищена:

  • Проверка установки: Убедитесь, что пакет обновления установлен: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122871'} (замените ID на соответствующий вашей версии).
  • Проверка сборки: Проверьте версию сборки: Get-ComputerInfo | Select-Object OsBuildNumber. Сборка должна соответствовать или превышать указанную в релиз-нотах.
  • Перезагрузка: Перезагрузите систему, если это требуется для применения обновления.
  • Функциональная проверка: Протестируйте работоспособность DHCP-сервера, убедившись, что клиенты получают IP-адреса корректно.

Вывод​


Уязвимость CVE-2026-77494 представляет серьёзный риск для инфраструктурных серверов, так как позволяет удалённо вызвать отказ в обслуживании DHCP-сервера без аутентификации. Администраторам Windows Server необходимо в приоритетном порядке установить соответствующие обновления, ограничить сетевой доступ к DHCP-порту и настроить мониторинг состояния службы. Игнорирование уязвимости может привести к длительным сбоям в работе корпоративной сети.

Официальные источники​


  1. NVD — CVE-2026-77494
  2. Microsoft Security Response Center — CVE-2026-77494
  3. FIRST EPSS — CVE-2026-77494

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ