CVE-2026-77499 в Windows Server: DoS через type confusion в DHCP и патчи по версиям

CVE: CVE-2026-77499
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,28%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-77499 затрагивает Windows DHCP Server на серверных сборках Windows. Ошибка типовой путаницы позволяет нарушить доступность сервиса по сети без локального доступа. Ниже — затронутые продукты, версии исправлений, команды проверки и практические шаги для контроля состояния.

Основные характеристики​


Риск выражается в отказе от службы DHCP Server при обработке сетевых запросов. Атакующий не требует прав на систему и может воздействовать на сервис из сети.

  • Тип ошибки: type confusion, CWE-843 — обращение к ресурсу с несовместимым типом.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH.
  • Вектор атаки: сетевой, без привилегий и взаимодействия пользователя.
  • Следствие: отказ от службы (DoS) на DHCP Server.
  • EPSS: 1,17%, процентиль 66,28% — вероятность эксплуатации в реальных атаках по данным FIRST.

Какие продукты и версии затронуты​


Затронуты серверные продукты Microsoft и клиентские сборки Windows с включённым DHCP Server.

  • Windows Server 2012
  • Windows Server 2012 R2
  • Windows Server 2016 — версии ниже 10.0.14393.9512
  • Windows Server 2019 — версии ниже 10.0.17763.9245
  • Windows Server 2022 — версии ниже 10.0.20348.5622
  • Windows Server 2025 — версии ниже 10.0.26100.33438
  • Windows 10 Version 1607 — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 — версии ниже 10.0.17763.9245

Причина уязвимости​


Ошибка находится в компоненте Windows DHCP Server.

Механика описана как type confusion: доступ к ресурсу с несовместимым типом. В исходных данных нет детального разбора внутренней структуры объекта, имени функции или поля, которое обрабатывается неверно.

Нарушается проверка типа при обращении к ресурсу внутри DHCP Server. Это приводит к отказу от службы при обработке сетевых запросов.

Дополнительные детали реализации не раскрыты в предоставленных источниках.

Как работает атака​


Атака направлена против Windows DHCP Server по сети.

Сетевой запрос обрабатывается сервисом. При определённых условиях обработки происходит обращение к ресурсу с несовместимым типом. В результате нарушается нормальная работа сервиса и возникает отказ от службы.

Для воздействия достаточно доступа к сетевому интерфейсу, принимающему DHCP-запросы. Локальные права на сервере не требуются.

Источники не содержат описания конкретного формата запроса, полей или последовательности пакетов, которая вызывает сбой.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • Windows DHCP Server запущен и принимает сетевые запросы.
  • Система находится в затронутой версии из списка выше.
  • Атакующий имеет сетевой доступ к порту или интерфейсу, обслуживаемому DHCP Server.
  • Нет необходимости в локальных правах на целевой системе.
  • Нет необходимости во взаимодействии пользователя.

Возможный сценарий атаки​


Сценарий описан на уровне компонента и результата.

Сервер с запущенным Windows DHCP Server принимает сетевой запрос. Обработка запроса приводит к обращению к ресурсу с несовместимым типом. Сервис перестаёт работать корректно.

После повторного воздействия или при определённых условиях обработки может произойти устойчивый отказ от службы.

Источники не раскрывают, какой именно класс запросов вызывает сбой и можно ли ограничить воздействие до отдельного интерфейса.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие сведений в данных не означает, что эксплойт не существует. Для проверки актуального статуса нужно смотреть официальные обновления Microsoft и данные FIRST EPSS.

EPSS 1,17% указывает на ненулевую вероятность эксплуатации по статистике FIRST, но не подтверждает наличие публичного кода или реальных атак.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-77499 в предоставленных источниках нет.

Ниже приведены общие точки контроля, которые можно использовать при подозрении на воздействие на DHCP Server:

  • Рост количества отказов или сбоя сервиса DHCP Server.
  • Аномальные сетевые запросы к порту 67/UDP и 68/UDP.
  • Внезапное прекращение выдачи IP-адресов клиентам.
  • Логи DHCP Server с ошибками обработки запросов.
  • Рост нагрузки на CPU или память узла с запущенным DHCP Server.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг состояния службы DHCP Server через Get-Service -Name DHCPServer.
  • Анализ логов Windows Event Log по событиям ошибки DHCP Server.
  • Проверка сетевых запросов к портам 67/UDP и 68/UDP на аномальные паттерны.
  • Сравнение текущей версии сборки с исправленными версиями из списка ниже.
  • Контроль загрузки CPU и памяти узла во время пиковой нагрузки DHCP.

Как проверить свою версию​


Команды проверки версии для Windows:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Результат команды winver показывает версию ОС. Для точного сравнения с исправленными сборками используйте OsBuildNumber из Get-ComputerInfo.

Исправленные сборки:

  • Windows Server 2016: 10.0.14393.9512
  • Windows Server 2019: 10.0.17763.9245
  • Windows Server 2022: 10.0.20348.5622
  • Windows Server 2025: 10.0.26100.33438

Исправление​


Исправление доступно через патчи Microsoft.

  • Windows Server 2016: KB5123099, фикс в сборке 10.0.14393.9512, перезагрузка требуется.
  • Windows Server 2019: KB5122876, фикс в сборке 10.0.17763.9245, перезагрузка требуется.
  • Windows Server 2022: KB5122882, фикс в сборке 10.0.20348.5622, перезагрузка требуется.
  • Windows Server 2025: KB5122871, фикс в сборке 10.0.26100.33438, перезагрузка требуется.
  • Windows Server 2012: KB5123065, фикс в сборке 6.2.9200.26349, перезагрузка требуется.
  • Windows Server 2012 R2: KB5123066, фикс в сборке 6.3.9600.23398, перезагрузка требуется.

Патчи доступны по ссылкам из пакета доказательств. После установки проверьте версию сборки и состояние службы DHCP Server.

Временные меры защиты​


Пока патч не установлен, можно снизить риск воздействия:

  • Ограничить сетевой доступ к порту 67/UDP и 68/UDP только для доверенных клиентов.
  • Отключить службу DHCP Server, если она не требуется на узле.
  • Разместить DHCP Server за фильтрами или файрволом с ограничением источников запросов.
  • Мониторинг состояния сервиса и сетевой нагрузки в режиме ожидания.

Эти меры не устраняют уязвимость, но снижают вероятность воздействия до момента установки патча.

Как проверить устранение уязвимости​


После установки патча выполните проверку:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Сравните OsBuildNumber с исправленной сборкой из списка ниже.

Проверьте статус службы DHCP Server:

Код:
Get-Service -Name DHCPServer

Убедитесь, что служба запущена и работает корректно. Проверьте логи на наличие ошибок после перезагрузки.

Вывод​


CVE-2026-77499 — уязвимость Windows DHCP Server, позволяющая вызвать отказ от службы по сети через type confusion.

Затронуты серверные сборки Windows и клиентские версии с включённым DHCP Server. Исправление доступно через патчи Microsoft для каждой версии.

Рекомендуется проверить текущую сборку, установить соответствующий KB и подтвердить исправление командой проверки версии.

Официальные источники​


  1. NVD — CVE-2026-77499
  2. Microsoft Security Response Center — CVE-2026-77499
  3. FIRST EPSS — CVE-2026-77499

История обновлений статьи​


  • 30.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ