CVE: CVE-2026-77498
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,38%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена уязвимость чтения за пределами буфера (CWE-125), которая позволяет неавторизованному злоумышленнику вызвать отказ в обслуживании (DoS) по сети. Проблема затрагивает все поддерживаемые версии Windows Server, начиная с 2012 и заканчивая 2025, и требует немедленного обновления. CVSS-оценка 7.5 (HIGH), атака возможна без аутентификации и взаимодействия с пользователем, что делает серверы с включённой ролью DHCP особенно уязвимыми.
Основные характеристики
Уязвимость представляет собой высокий риск отказа в обслуживании для инфраструктур, где DHCP-сервер критичен для выдачи адресов клиентам. Атакующий может нарушить работу службы, отправив специально сформированные сетевые пакеты, что приведёт к недоступности DHCP для всей сети. Ключевые параметры:
- Тип ошибки: CWE-125 — чтение за пределами буфера (out-of-bounds read).
- CVSS: 7.5 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— атака по сети, без аутентификации, высокая доступность нарушена.
- Условия атаки: требуется доступ к сети, где работает DHCP-сервер; специальные привилегии не нужны.
- Влияние: отказ в обслуживании (DoS), конфиденциальность и целостность не затрагиваются.
- EPSS: 1,17% (процентиль 66,38%) — умеренная вероятность эксплуатации в ближайшие 30 дней.
- Статус эксплуатации: сведений о публичных эксплойтах или подтверждённых атаках нет.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие редакции Windows Server (включая Server Core installation):
- Windows Server 2012 — все версии (исправление KB5123065, сборка 6.2.9200.26349).
- Windows Server 2012 R2 — все версии (исправление KB5123066, сборка 6.3.9600.23398).
- Windows Server 2016 — сборки до 10.0.14393.9512 (исправление KB5123099).
- Windows Server 2019 — сборки до 10.0.17763.9245 (исправление KB5122876).
- Windows Server 2022 — сборки до 10.0.20348.5622 (исправление KB5122882).
- Windows Server 2025 — сборки до 10.0.26100.33438 (исправление KB5122871).
Также уязвимы клиентские Windows 10 версий 1607 и 1809, но в рамках этой статьи рассматриваются только серверные редакции.
Причина уязвимости
Корневая причина — ошибка чтения за пределами выделенной области памяти (out-of-bounds read) в компоненте Windows DHCP Server. При обработке определённых сетевых пакетов код обращается к данным за границами буфера, что приводит к аварийному завершению процесса или непредсказуемому поведению службы.
Точные детали о том, какой именно участок кода и какая проверка отсутствует, в официальных источниках не раскрыты. Известно лишь, что ошибка классифицирована как CWE-125 и позволяет неавторизованному атакующему вызвать отказ в обслуживании.
Как работает атака
Механика атаки основана на отправке специально сформированных DHCP-пакетов на уязвимый сервер. Из-за отсутствия корректной проверки границ при обработке определённых полей пакета происходит чтение за пределами выделенного буфера. Это может привести к сбою службы DHCP, в результате чего сервер перестаёт отвечать на запросы клиентов.
Поскольку уязвимость относится к категории out-of-bounds read, а не к переполнению буфера с записью, основное последствие — нарушение доступности, а не выполнение произвольного кода. Однако точный механизм, включая конкретные поля пакета и условия срабатывания, в доступных источниках не описан. Разумно предположить, что атакующему достаточно отправить один или несколько пакетов, вызывающих ошибку, но это предположение не подтверждено официальными данными.
Условия успешной эксплуатации
Для успешной эксплуатации атакующему необходимы следующие условия:
- Сетевой доступ к порту, на котором работает DHCP-сервер (обычно UDP 67).
- Отсутствие аутентификации — вектор CVSS указывает
PR:N, то есть специальные привилегии не требуются.
- Возможность отправки произвольных DHCP-пакетов — атакующий должен иметь возможность взаимодействовать с сервером по протоколу DHCP.
Дополнительных условий, таких как взаимодействие с пользователем или локальный доступ, не требуется. Атака может быть проведена удалённо из любой точки сети, где доступен DHCP-сервер.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом:
- Злоумышленник, находясь в сегменте сети, где работает DHCP-сервер, отправляет на него специально сформированный DHCP-пакет с некорректными полями.
- Сервер обрабатывает пакет, и из-за ошибки чтения за пределами буфера происходит сбой службы.
- В результате DHCP-сервер перестаёт отвечать на запросы клиентов, что приводит к невозможности получения IP-адресов и других параметров сети.
- Отказ в обслуживании может быть повторён многократно, что делает инфраструктуру недоступной до перезапуска службы или установки обновления.
Точные детали формирования пакета и количество запросов, необходимых для срабатывания, не раскрыты. Однако учитывая высокий CVSS-балл и отсутствие требований к аутентификации, атака может быть легко автоматизирована.
Есть ли публичный эксплойт
На момент публикации информации об уязвимости (сентябрь 2026 года) в доступных официальных источниках отсутствуют сведения о публичных эксплойтах, PoC-кодах или подтверждённых случаях эксплуатации в реальных атаках. Отсутствие таких данных не означает, что эксплойт не существует — он может быть разработан, но не опубликован. Рекомендуется исходить из того, что уязвимость может быть использована, и применять обновления в кратчайшие сроки.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для данной уязвимости в официальных источниках не опубликовано. Поскольку атака направлена на отказ в обслуживании, а не на получение доступа, признаки могут быть неочевидными. Рекомендуется обращать внимание на следующие неспецифичные точки контроля:
- Необычные сбои службы DHCP Server — частые перезапуски процесса или ошибки в журнале событий.
- Аномальная сетевая активность — большое количество DHCP-пакетов от одного источника или с нестандартными параметрами.
- Журналы отказоустойчивости — события, связанные с аварийным завершением работы службы.
Эти признаки не являются уникальными для данной уязвимости и могут указывать на другие проблемы, поэтому их следует рассматривать в совокупности с другими данными.
Как обнаружить атаку
Для обнаружения попыток эксплуатации или последствий атаки можно использовать следующие методы:
- Мониторинг журналов событий Windows — просмотр событий, связанных со службой DHCP Server (например, ошибки, указывающие на сбой службы).
- Наблюдение за доступностью DHCP-сервера — регулярная проверка ответов на DHCP-запросы.
- Анализ сетевого трафика — поиск аномальных DHCP-пакетов, особенно с нестандартными опциями или полями.
- Использование систем обнаружения вторжений (IDS) — настройка сигнатур на известные паттерны DHCP-атак, если они доступны.
Поскольку специфичных IOC нет, эти методы носят общий характер и не гарантируют обнаружение именно этой уязвимости.
Как проверить свою версию
Для проверки, уязвима ли система, необходимо определить версию сборки Windows Server и установленные обновления. Используйте следующие команды:
winver— отображает окно с номером версии и сборки.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит подробную информацию о системе.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает недавно установленные обновления.
Сравните номер сборки с исправленными версиями:
- Windows Server 2016: сборка должна быть не ниже 10.0.14393.9512.
- Windows Server 2019: сборка должна быть не ниже 10.0.17763.9245.
- Windows Server 2022: сборка должна быть не ниже 10.0.20348.5622.
- Windows Server 2025: сборка должна быть не ниже 10.0.26100.33438.
- Windows Server 2012 и 2012 R2: проверьте наличие соответствующих обновлений KB5123065 и KB5123066.
Исправление
Для устранения уязвимости необходимо установить обновления безопасности, выпущенные Microsoft в сентябре 2026 года. Конкретные обновления зависят от версии Windows Server:
- Windows Server 2012 — установите обновление KB5123065 (сборка 6.2.9200.26349).
- Windows Server 2012 R2 — установите обновление KB5123066 (сборка 6.3.9600.23398).
- Windows Server 2016 — установите обновление KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2019 — установите обновление KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2022 — установите обновление KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025 — установите обновление KB5122871 (сборка 10.0.26100.33438).
Обновления доступны через стандартные каналы обновления Microsoft. После установки требуется перезагрузка системы.
Временные меры защиты
Если установка обновлений невозможна немедленно, можно применить следующие временные меры для снижения риска:
- Ограничьте сетевой доступ к DHCP-серверу — используйте межсетевой экран для разрешения DHCP-трафика только от доверенных клиентов и подсетей.
- Настройте фильтрацию DHCP-пакетов — если возможно, блокируйте пакеты с аномальными опциями или полями.
- Включите аудит и мониторинг — усильте логирование службы DHCP и настройте оповещения о сбоях.
Эти меры не устраняют уязвимость, но могут затруднить атаку. Они не заменяют установку обновлений.
Как проверить устранение уязвимости
После установки обновления проверьте, что система использует исправленную сборку. Для этого:
- Выполните команду
winverилиGet-ComputerInfoи убедитесь, что номер сборки соответствует исправленной версии (например, 10.0.17763.9245 для Windows Server 2019).
- Используйте
Get-HotFixдля проверки установки соответствующего обновления KB (например, KB5122876).
- Убедитесь, что служба DHCP Server работает корректно и не наблюдается сбоев.
Если сборка ниже указанной или обновление не отображается в списке, повторите установку или проверьте наличие обновления через Центр обновления Windows.
Вывод
CVE-2026-77498 представляет собой серьёзную угрозу для Windows DHCP Server, позволяя удалённому неавторизованному атакующему вызвать отказ в обслуживании. Уязвимость затрагивает все поддерживаемые версии Windows Server, что делает её критичной для организаций, использующих DHCP в своей инфраструктуре.
Несмотря на отсутствие публичных эксплойтов, высокий CVSS-балл и простота атаки (без аутентификации) повышают риск эксплуатации. Рекомендуется незамедлительно установить соответствующие обновления безопасности и, при невозможности, применить временные меры по ограничению доступа к DHCP-серверу.
Официальные источники
- NVD — CVE-2026-77498
- Microsoft Security Response Center — CVE-2026-77498
- FIRST EPSS — CVE-2026-77498
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
