CVE-2026-77498 в Windows Server: отказ в обслуживании DHCP-сервера, уязвимые версии и защита

CVE: CVE-2026-77498
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,38%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена уязвимость чтения за пределами буфера (CWE-125), которая позволяет неавторизованному злоумышленнику вызвать отказ в обслуживании (DoS) по сети. Проблема затрагивает все поддерживаемые версии Windows Server, начиная с 2012 и заканчивая 2025, и требует немедленного обновления. CVSS-оценка 7.5 (HIGH), атака возможна без аутентификации и взаимодействия с пользователем, что делает серверы с включённой ролью DHCP особенно уязвимыми.

Основные характеристики​


Уязвимость представляет собой высокий риск отказа в обслуживании для инфраструктур, где DHCP-сервер критичен для выдачи адресов клиентам. Атакующий может нарушить работу службы, отправив специально сформированные сетевые пакеты, что приведёт к недоступности DHCP для всей сети. Ключевые параметры:

  • Тип ошибки: CWE-125 — чтение за пределами буфера (out-of-bounds read).
  • CVSS: 7.5 (HIGH), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H — атака по сети, без аутентификации, высокая доступность нарушена.
  • Условия атаки: требуется доступ к сети, где работает DHCP-сервер; специальные привилегии не нужны.
  • Влияние: отказ в обслуживании (DoS), конфиденциальность и целостность не затрагиваются.
  • EPSS: 1,17% (процентиль 66,38%) — умеренная вероятность эксплуатации в ближайшие 30 дней.
  • Статус эксплуатации: сведений о публичных эксплойтах или подтверждённых атаках нет.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие редакции Windows Server (включая Server Core installation):

  • Windows Server 2012 — все версии (исправление KB5123065, сборка 6.2.9200.26349).
  • Windows Server 2012 R2 — все версии (исправление KB5123066, сборка 6.3.9600.23398).
  • Windows Server 2016 — сборки до 10.0.14393.9512 (исправление KB5123099).
  • Windows Server 2019 — сборки до 10.0.17763.9245 (исправление KB5122876).
  • Windows Server 2022 — сборки до 10.0.20348.5622 (исправление KB5122882).
  • Windows Server 2025 — сборки до 10.0.26100.33438 (исправление KB5122871).

Также уязвимы клиентские Windows 10 версий 1607 и 1809, но в рамках этой статьи рассматриваются только серверные редакции.

Причина уязвимости​


Корневая причина — ошибка чтения за пределами выделенной области памяти (out-of-bounds read) в компоненте Windows DHCP Server. При обработке определённых сетевых пакетов код обращается к данным за границами буфера, что приводит к аварийному завершению процесса или непредсказуемому поведению службы.

Точные детали о том, какой именно участок кода и какая проверка отсутствует, в официальных источниках не раскрыты. Известно лишь, что ошибка классифицирована как CWE-125 и позволяет неавторизованному атакующему вызвать отказ в обслуживании.

Как работает атака​


Механика атаки основана на отправке специально сформированных DHCP-пакетов на уязвимый сервер. Из-за отсутствия корректной проверки границ при обработке определённых полей пакета происходит чтение за пределами выделенного буфера. Это может привести к сбою службы DHCP, в результате чего сервер перестаёт отвечать на запросы клиентов.

Поскольку уязвимость относится к категории out-of-bounds read, а не к переполнению буфера с записью, основное последствие — нарушение доступности, а не выполнение произвольного кода. Однако точный механизм, включая конкретные поля пакета и условия срабатывания, в доступных источниках не описан. Разумно предположить, что атакующему достаточно отправить один или несколько пакетов, вызывающих ошибку, но это предположение не подтверждено официальными данными.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимы следующие условия:

  • Сетевой доступ к порту, на котором работает DHCP-сервер (обычно UDP 67).
  • Отсутствие аутентификации — вектор CVSS указывает PR:N, то есть специальные привилегии не требуются.
  • Возможность отправки произвольных DHCP-пакетов — атакующий должен иметь возможность взаимодействовать с сервером по протоколу DHCP.

Дополнительных условий, таких как взаимодействие с пользователем или локальный доступ, не требуется. Атака может быть проведена удалённо из любой точки сети, где доступен DHCP-сервер.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом:

  1. Злоумышленник, находясь в сегменте сети, где работает DHCP-сервер, отправляет на него специально сформированный DHCP-пакет с некорректными полями.
  2. Сервер обрабатывает пакет, и из-за ошибки чтения за пределами буфера происходит сбой службы.
  3. В результате DHCP-сервер перестаёт отвечать на запросы клиентов, что приводит к невозможности получения IP-адресов и других параметров сети.
  4. Отказ в обслуживании может быть повторён многократно, что делает инфраструктуру недоступной до перезапуска службы или установки обновления.

Точные детали формирования пакета и количество запросов, необходимых для срабатывания, не раскрыты. Однако учитывая высокий CVSS-балл и отсутствие требований к аутентификации, атака может быть легко автоматизирована.

Есть ли публичный эксплойт​


На момент публикации информации об уязвимости (сентябрь 2026 года) в доступных официальных источниках отсутствуют сведения о публичных эксплойтах, PoC-кодах или подтверждённых случаях эксплуатации в реальных атаках. Отсутствие таких данных не означает, что эксплойт не существует — он может быть разработан, но не опубликован. Рекомендуется исходить из того, что уязвимость может быть использована, и применять обновления в кратчайшие сроки.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для данной уязвимости в официальных источниках не опубликовано. Поскольку атака направлена на отказ в обслуживании, а не на получение доступа, признаки могут быть неочевидными. Рекомендуется обращать внимание на следующие неспецифичные точки контроля:

  • Необычные сбои службы DHCP Server — частые перезапуски процесса или ошибки в журнале событий.
  • Аномальная сетевая активность — большое количество DHCP-пакетов от одного источника или с нестандартными параметрами.
  • Журналы отказоустойчивости — события, связанные с аварийным завершением работы службы.

Эти признаки не являются уникальными для данной уязвимости и могут указывать на другие проблемы, поэтому их следует рассматривать в совокупности с другими данными.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации или последствий атаки можно использовать следующие методы:

  • Мониторинг журналов событий Windows — просмотр событий, связанных со службой DHCP Server (например, ошибки, указывающие на сбой службы).
  • Наблюдение за доступностью DHCP-сервера — регулярная проверка ответов на DHCP-запросы.
  • Анализ сетевого трафика — поиск аномальных DHCP-пакетов, особенно с нестандартными опциями или полями.
  • Использование систем обнаружения вторжений (IDS) — настройка сигнатур на известные паттерны DHCP-атак, если они доступны.

Поскольку специфичных IOC нет, эти методы носят общий характер и не гарантируют обнаружение именно этой уязвимости.

Как проверить свою версию​


Для проверки, уязвима ли система, необходимо определить версию сборки Windows Server и установленные обновления. Используйте следующие команды:

  • winver — отображает окно с номером версии и сборки.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит подробную информацию о системе.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает недавно установленные обновления.

Сравните номер сборки с исправленными версиями:

  • Windows Server 2016: сборка должна быть не ниже 10.0.14393.9512.
  • Windows Server 2019: сборка должна быть не ниже 10.0.17763.9245.
  • Windows Server 2022: сборка должна быть не ниже 10.0.20348.5622.
  • Windows Server 2025: сборка должна быть не ниже 10.0.26100.33438.
  • Windows Server 2012 и 2012 R2: проверьте наличие соответствующих обновлений KB5123065 и KB5123066.

Исправление​


Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Конкретные обновления зависят от версии Windows Server:

  • Windows Server 2012 — установите обновление KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2 — установите обновление KB5123066 (сборка 6.3.9600.23398).
  • Windows Server 2016 — установите обновление KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019 — установите обновление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022 — установите обновление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025 — установите обновление KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через стандартные каналы обновления Microsoft. После установки требуется перезагрузка системы.

Временные меры защиты​


Если установка обновлений невозможна немедленно, можно применить следующие временные меры для снижения риска:

  • Ограничьте сетевой доступ к DHCP-серверу — используйте межсетевой экран для разрешения DHCP-трафика только от доверенных клиентов и подсетей.
  • Настройте фильтрацию DHCP-пакетов — если возможно, блокируйте пакеты с аномальными опциями или полями.
  • Включите аудит и мониторинг — усильте логирование службы DHCP и настройте оповещения о сбоях.

Эти меры не устраняют уязвимость, но могут затруднить атаку. Они не заменяют установку обновлений.

Как проверить устранение уязвимости​


После установки обновления проверьте, что система использует исправленную сборку. Для этого:

  • Выполните команду winver или Get-ComputerInfo и убедитесь, что номер сборки соответствует исправленной версии (например, 10.0.17763.9245 для Windows Server 2019).
  • Используйте Get-HotFix для проверки установки соответствующего обновления KB (например, KB5122876).
  • Убедитесь, что служба DHCP Server работает корректно и не наблюдается сбоев.

Если сборка ниже указанной или обновление не отображается в списке, повторите установку или проверьте наличие обновления через Центр обновления Windows.

Вывод​


CVE-2026-77498 представляет собой серьёзную угрозу для Windows DHCP Server, позволяя удалённому неавторизованному атакующему вызвать отказ в обслуживании. Уязвимость затрагивает все поддерживаемые версии Windows Server, что делает её критичной для организаций, использующих DHCP в своей инфраструктуре.

Несмотря на отсутствие публичных эксплойтов, высокий CVSS-балл и простота атаки (без аутентификации) повышают риск эксплуатации. Рекомендуется незамедлительно установить соответствующие обновления безопасности и, при невозможности, применить временные меры по ограничению доступа к DHCP-серверу.

Официальные источники​


  1. NVD — CVE-2026-77498
  2. Microsoft Security Response Center — CVE-2026-77498
  3. FIRST EPSS — CVE-2026-77498

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ