CVE: CVE-2026-77501
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,37%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-77501 — уязвимость чтения за пределами буфера в Windows DHCP Server, позволяющая удалённому неавторизованному атакующему вызвать отказ в обслуживании. Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая установки Server Core. Исправления выпущены в сентябрьском обновлении 2026 года; администраторам необходимо установить соответствующие обновления и проверить версии сборок.
Основные характеристики
Уязвимость связана с ошибкой чтения за пределами выделенной памяти в компоненте DHCP-сервера. Атакующий может вызвать аварийное завершение процесса, сделав сервис недоступным для клиентов. Риск высокий, так как атака выполняется удалённо без аутентификации.
- Тип ошибки: CWE-125 (Out-of-bounds Read).
- CVSS v3.1: 7.5 (High), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— сетевой доступ, низкая сложность, без аутентификации, влияние только на доступность.
- Условия атаки: удалённая отправка специально сформированных DHCP-пакетов, не требуется взаимодействие с пользователем.
- Факт эксплуатации: на момент публикации нет подтверждённых данных о реальных атаках или публичном эксплойте.
- EPSS: 1,17% (процентиль 66,37%) — умеренная вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие версии Windows Server (включая установки Server Core):
- Windows Server 2012 — исправление KB5123065, сборка 6.2.9200.26349.
- Windows Server 2012 R2 — исправление KB5123066, сборка 6.3.9600.23398.
- Windows Server 2016 — исправление KB5123099, сборка 10.0.14393.9512.
- Windows Server 2019 — исправление KB5122876, сборка 10.0.17763.9245.
- Windows Server 2022 — исправление KB5122882, сборка 10.0.20348.5622.
- Windows Server 2025 — исправление KB5122871, сборка 10.0.26100.33438.
Также уязвимы клиентские версии Windows 10 1607 и 1809, но в рамках данной статьи рассматривается только Windows Server.
Причина уязвимости
В Windows DHCP Server присутствует ошибка чтения за пределами буфера (CWE-125). При обработке определённых DHCP-пакетов код обращается к памяти за границами выделенного буфера, что может привести к аварийному завершению процесса.
Точный путь данных и конкретная функция, где возникает ошибка, в официальных источниках не раскрыты.
Как работает атака
Атакующий отправляет на DHCP-сервер специально сформированные сетевые пакеты. Уязвимый код обрабатывает эти пакеты и выполняет чтение за пределами выделенной области памяти. В результате происходит обращение к недопустимому адресу, что вызывает исключение и аварийное завершение процесса DHCP-сервера.
После сбоя сервис становится недоступным, и клиенты не могут получить IP-адреса и другие параметры конфигурации. Это приводит к отказу в обслуживании для всей сети, обслуживаемой данным DHCP-сервером.
Поскольку атака не требует аутентификации и выполняется по сети, она может быть повторена многократно, удерживая сервис в неработоспособном состоянии.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к DHCP-серверу.
- Отсутствие аутентификации — вектор CVSS указывает
PR:N.
- Низкая сложность атаки (
AC:L) — не требуется специальных условий.
- Отсутствие взаимодействия с пользователем (
UI:N).
Атакующему достаточно отправить один или несколько вредоносных DHCP-пакетов. Дополнительные привилегии или локальный доступ не требуются.
Возможный сценарий атаки
Злоумышленник, находящийся в сети, где работает уязвимый DHCP-сервер, отправляет на его адрес специально сформированный DHCP-запрос. Пакет содержит поля, которые при обработке вызывают чтение за пределами буфера.
В результате процесс DHCP-сервера аварийно завершается. Клиенты, пытающиеся получить адрес, не получают ответа, и сеть теряет возможность динамической настройки. Атакующий может повторять отправку пакетов, чтобы поддерживать отказ в обслуживании.
Точное содержимое вредоносного пакета не раскрыто в официальных источниках, поэтому детали сценария ограничены общим описанием.
Есть ли публичный эксплойт
На момент публикации (сентябрь 2026 года) в доступных источниках нет информации о публичном PoC-эксплойте или подтверждённой эксплуатации в реальных атаках. Отсутствие таких сведений не означает, что эксплойт не существует, поэтому рекомендуется незамедлительно установить обновления.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Рекомендуется контролировать общие признаки аномальной активности:
- Необычные DHCP-пакеты, содержащие некорректные или избыточные поля.
- Повторяющиеся аварийные завершения процесса DHCP-сервера (события в журнале приложений).
- Резкое увеличение количества DHCP-запросов с одного источника.
- Недоступность DHCP-сервера в периоды, не связанные с плановыми работами.
Эти признаки не являются специфичными для CVE-2026-77501, но могут указывать на попытки эксплуатации.
Как обнаружить атаку
Для обнаружения попыток эксплуатации можно использовать следующие методы:
- Мониторинг журнала событий Windows (System и Application) на предмет ошибок, связанных с DHCP-сервером, особенно аварийных завершений процесса.
- Настройка оповещений на сбои службы DHCP Server.
- Анализ сетевого трафика на порт 67/UDP с помощью систем обнаружения вторжений (IDS) для выявления аномальных DHCP-пакетов.
- Регулярная проверка доступности DHCP-сервера и его ответов на запросы.
Поскольку специфичные сигнатуры отсутствуют, детектирование затруднено, и основной упор следует делать на своевременное обновление.
Как проверить свою версию
Для проверки версии Windows Server и наличия установленных обновлений используйте следующие команды:
winver— отображает версию и сборку ОС.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— PowerShell-команда для получения подробной информации.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— список установленных обновлений.
Сравните номер сборки с исправленными значениями, указанными в разделе «Затронутые продукты». Если сборка ниже, обновление не установлено.
Исправление
Установите соответствующие обновления безопасности, выпущенные Microsoft в сентябре 2026 года:
- Windows Server 2012 — KB5123065 (сборка 6.2.9200.26349).
- Windows Server 2012 R2 — KB5123066 (сборка 6.3.9600.23398).
- Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512).
- Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245).
- Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622).
- Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438).
Обновления доступны через Центр обновления Windows, каталог Microsoft Update и WSUS. После установки требуется перезагрузка сервера. Подробности — на странице Microsoft Security Response Center.
Временные меры защиты
Официальные временные обходные пути для этой уязвимости не опубликованы. Если установка обновлений невозможна, ограничьте сетевой доступ к DHCP-серверу:
- Настройте межсетевой экран так, чтобы принимать DHCP-запросы только от доверенных подсетей.
- Используйте VLAN-сегментацию для изоляции DHCP-сервера от ненадёжных сегментов.
- Включите фильтрацию DHCP-пакетов на сетевом оборудовании, если это поддерживается.
Эти меры не устраняют уязвимость, но снижают вероятность удалённой атаки. После установки обновлений ограничения можно снять.
Как проверить устранение уязвимости
После установки обновления проверьте, что сборка соответствует исправленной версии:
- Выполните
winverилиGet-ComputerInfoи убедитесь, что номер сборки равен указанному в таблице исправлений.
- Проверьте, что соответствующее обновление (KB) присутствует в списке установленных:
Get-HotFix -Id KB5122876(замените на нужный KB).
- Убедитесь, что служба DHCP Server запущена и работает после перезагрузки.
Если сборка не совпадает, обновление не установилось корректно — повторите установку или проверьте журналы обновлений.
Вывод
CVE-2026-77501 представляет собой серьёзную угрозу для Windows DHCP Server, позволяя удалённо вызвать отказ в обслуживании без аутентификации. Уязвимы все поддерживаемые версии Windows Server.
Рекомендуется незамедлительно установить соответствующие обновления безопасности и проверить версии сборок. Временные меры по ограничению сетевого доступа могут снизить риск, но не заменяют установку исправлений.
Следите за обновлениями на странице NVD и в каталоге EPSS.
Официальные источники
- NVD — CVE-2026-77501
- Microsoft Security Response Center — CVE-2026-77501
- FIRST EPSS — CVE-2026-77501
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
