CVE-2026-77501 в Windows Server: уязвимость DHCP-сервера, приводящая к отказу в обслуживании, и меры защиты

CVE: CVE-2026-77501
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,37%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-77501 — уязвимость чтения за пределами буфера в Windows DHCP Server, позволяющая удалённому неавторизованному атакующему вызвать отказ в обслуживании. Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, включая установки Server Core. Исправления выпущены в сентябрьском обновлении 2026 года; администраторам необходимо установить соответствующие обновления и проверить версии сборок.

Основные характеристики​


Уязвимость связана с ошибкой чтения за пределами выделенной памяти в компоненте DHCP-сервера. Атакующий может вызвать аварийное завершение процесса, сделав сервис недоступным для клиентов. Риск высокий, так как атака выполняется удалённо без аутентификации.

  • Тип ошибки: CWE-125 (Out-of-bounds Read).
  • CVSS v3.1: 7.5 (High), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H — сетевой доступ, низкая сложность, без аутентификации, влияние только на доступность.
  • Условия атаки: удалённая отправка специально сформированных DHCP-пакетов, не требуется взаимодействие с пользователем.
  • Факт эксплуатации: на момент публикации нет подтверждённых данных о реальных атаках или публичном эксплойте.
  • EPSS: 1,17% (процентиль 66,37%) — умеренная вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Windows Server (включая установки Server Core):

  • Windows Server 2012 — исправление KB5123065, сборка 6.2.9200.26349.
  • Windows Server 2012 R2 — исправление KB5123066, сборка 6.3.9600.23398.
  • Windows Server 2016 — исправление KB5123099, сборка 10.0.14393.9512.
  • Windows Server 2019 — исправление KB5122876, сборка 10.0.17763.9245.
  • Windows Server 2022 — исправление KB5122882, сборка 10.0.20348.5622.
  • Windows Server 2025 — исправление KB5122871, сборка 10.0.26100.33438.

Также уязвимы клиентские версии Windows 10 1607 и 1809, но в рамках данной статьи рассматривается только Windows Server.

Причина уязвимости​


В Windows DHCP Server присутствует ошибка чтения за пределами буфера (CWE-125). При обработке определённых DHCP-пакетов код обращается к памяти за границами выделенного буфера, что может привести к аварийному завершению процесса.

Точный путь данных и конкретная функция, где возникает ошибка, в официальных источниках не раскрыты.

Как работает атака​


Атакующий отправляет на DHCP-сервер специально сформированные сетевые пакеты. Уязвимый код обрабатывает эти пакеты и выполняет чтение за пределами выделенной области памяти. В результате происходит обращение к недопустимому адресу, что вызывает исключение и аварийное завершение процесса DHCP-сервера.

После сбоя сервис становится недоступным, и клиенты не могут получить IP-адреса и другие параметры конфигурации. Это приводит к отказу в обслуживании для всей сети, обслуживаемой данным DHCP-сервером.

Поскольку атака не требует аутентификации и выполняется по сети, она может быть повторена многократно, удерживая сервис в неработоспособном состоянии.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к DHCP-серверу.
  • Отсутствие аутентификации — вектор CVSS указывает PR:N.
  • Низкая сложность атаки (AC:L) — не требуется специальных условий.
  • Отсутствие взаимодействия с пользователем (UI:N).

Атакующему достаточно отправить один или несколько вредоносных DHCP-пакетов. Дополнительные привилегии или локальный доступ не требуются.

Возможный сценарий атаки​


Злоумышленник, находящийся в сети, где работает уязвимый DHCP-сервер, отправляет на его адрес специально сформированный DHCP-запрос. Пакет содержит поля, которые при обработке вызывают чтение за пределами буфера.

В результате процесс DHCP-сервера аварийно завершается. Клиенты, пытающиеся получить адрес, не получают ответа, и сеть теряет возможность динамической настройки. Атакующий может повторять отправку пакетов, чтобы поддерживать отказ в обслуживании.

Точное содержимое вредоносного пакета не раскрыто в официальных источниках, поэтому детали сценария ограничены общим описанием.

Есть ли публичный эксплойт​


На момент публикации (сентябрь 2026 года) в доступных источниках нет информации о публичном PoC-эксплойте или подтверждённой эксплуатации в реальных атаках. Отсутствие таких сведений не означает, что эксплойт не существует, поэтому рекомендуется незамедлительно установить обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Рекомендуется контролировать общие признаки аномальной активности:

  • Необычные DHCP-пакеты, содержащие некорректные или избыточные поля.
  • Повторяющиеся аварийные завершения процесса DHCP-сервера (события в журнале приложений).
  • Резкое увеличение количества DHCP-запросов с одного источника.
  • Недоступность DHCP-сервера в периоды, не связанные с плановыми работами.

Эти признаки не являются специфичными для CVE-2026-77501, но могут указывать на попытки эксплуатации.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации можно использовать следующие методы:

  • Мониторинг журнала событий Windows (System и Application) на предмет ошибок, связанных с DHCP-сервером, особенно аварийных завершений процесса.
  • Настройка оповещений на сбои службы DHCP Server.
  • Анализ сетевого трафика на порт 67/UDP с помощью систем обнаружения вторжений (IDS) для выявления аномальных DHCP-пакетов.
  • Регулярная проверка доступности DHCP-сервера и его ответов на запросы.

Поскольку специфичные сигнатуры отсутствуют, детектирование затруднено, и основной упор следует делать на своевременное обновление.

Как проверить свою версию​


Для проверки версии Windows Server и наличия установленных обновлений используйте следующие команды:

  • winver — отображает версию и сборку ОС.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — PowerShell-команда для получения подробной информации.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — список установленных обновлений.

Сравните номер сборки с исправленными значениями, указанными в разделе «Затронутые продукты». Если сборка ниже, обновление не установлено.

Исправление​


Установите соответствующие обновления безопасности, выпущенные Microsoft в сентябре 2026 года:

  • Windows Server 2012 — KB5123065 (сборка 6.2.9200.26349).
  • Windows Server 2012 R2 — KB5123066 (сборка 6.3.9600.23398).
  • Windows Server 2016 — KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2019 — KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2022 — KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2025 — KB5122871 (сборка 10.0.26100.33438).

Обновления доступны через Центр обновления Windows, каталог Microsoft Update и WSUS. После установки требуется перезагрузка сервера. Подробности — на странице Microsoft Security Response Center.

Временные меры защиты​


Официальные временные обходные пути для этой уязвимости не опубликованы. Если установка обновлений невозможна, ограничьте сетевой доступ к DHCP-серверу:

  • Настройте межсетевой экран так, чтобы принимать DHCP-запросы только от доверенных подсетей.
  • Используйте VLAN-сегментацию для изоляции DHCP-сервера от ненадёжных сегментов.
  • Включите фильтрацию DHCP-пакетов на сетевом оборудовании, если это поддерживается.

Эти меры не устраняют уязвимость, но снижают вероятность удалённой атаки. После установки обновлений ограничения можно снять.

Как проверить устранение уязвимости​


После установки обновления проверьте, что сборка соответствует исправленной версии:

  • Выполните winver или Get-ComputerInfo и убедитесь, что номер сборки равен указанному в таблице исправлений.
  • Проверьте, что соответствующее обновление (KB) присутствует в списке установленных: Get-HotFix -Id KB5122876 (замените на нужный KB).
  • Убедитесь, что служба DHCP Server запущена и работает после перезагрузки.

Если сборка не совпадает, обновление не установилось корректно — повторите установку или проверьте журналы обновлений.

Вывод​


CVE-2026-77501 представляет собой серьёзную угрозу для Windows DHCP Server, позволяя удалённо вызвать отказ в обслуживании без аутентификации. Уязвимы все поддерживаемые версии Windows Server.

Рекомендуется незамедлительно установить соответствующие обновления безопасности и проверить версии сборок. Временные меры по ограничению сетевого доступа могут снизить риск, но не заменяют установку исправлений.

Следите за обновлениями на странице NVD и в каталоге EPSS.

Официальные источники​


  1. NVD — CVE-2026-77501
  2. Microsoft Security Response Center — CVE-2026-77501
  3. FIRST EPSS — CVE-2026-77501

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ