CVE: CVE-2026-77502
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,19%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему вызвать отказ в обслуживании. Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок.
Риск реализуется без локального доступа: достаточно направить crafted DHCP-пакет на сервер. Патчи KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871 закрывают проблему в соответствующих ветках.
Основные характеристики
Уязвимость — out-of-bounds read в Windows DHCP Server. Сетевой атакующий без авторизации вызывает отказ в обслуживании, направив специально сформированный DHCP-пакет.
- Тип ошибки: CWE-125, out-of-bounds read.
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH.
- Вектор атаки: сетевой, без авторизации, без взаимодействия пользователя.
- Факт эксплуатации: в предоставленных источниках не подтверждён.
- EPSS: 1,17%, процентиль 66,19%.
Какие продукты и версии затронуты
Затронуты следующие продукты и версии Windows Server:
- Windows Server 2012 — все сборки до исправления KB5123065.
- Windows Server 2012 R2 — все сборки до исправления KB5123066.
- Windows Server 2016 — версии ниже
10.0.14393.9512.
- Windows Server 2019 — версии ниже
10.0.17763.9245.
- Windows Server 2022 — версии ниже
10.0.20348.5622.
- Windows Server 2025 — версии ниже
10.0.26100.33438.
В список входят стандартные установки и Server Core installation для каждой ветки.
Причина уязвимости
Корневая причина — out-of-bounds read в Windows DHCP Server. При обработке сетевых пакетов DHCP сервер читает данные за пределами выделенного буфера.
Источники не раскрывают конкретную функцию, поле пакета или размер буфера. Описание ограничено формулировкой «Out-of-bounds read in Windows DHCP Server allows an unauthorized attacker to deny service over a network».
Механика: crafted DHCP-пакет приводит к чтению памяти вне ожидаемых границ. Это вызывает нестабильность процесса DHCP и отказ в обслуживании сервиса.
Как работает атака
Атака реализуется через сетевой канал. Атакующий направляет DHCP-пакет на сервер, где запущен Windows DHCP Server.
Пакет содержит данные, которые при обработке вызывают out-of-bounds read. Сервер пытается прочитать память за пределами буфера, что приводит к сбою или зависанию процесса DHCP.
Для реализации DoS не требуется локальный доступ, учётные данные или взаимодействие пользователя. Достаточно иметь возможность отправить пакет на порт DHCP сервера.
Источники не указывают конкретный тип DHCP-сообщения, поле или размер данных, вызывающий сбой.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевой сервер запущен и предоставляет сервис Windows DHCP Server.
- Сервер находится в версии, не обновлённой до соответствующего патча.
- Атакующий имеет сетевой доступ к порту DHCP на целевом сервере.
- Атакующий способен направить crafted DHCP-пакет на сервер.
Локальные права, учётные данные и пользовательское взаимодействие не требуются.
Возможный сценарий атаки
Атакующий обнаруживает Windows Server с запущенным сервисом DHCP. Он проверяет версию сборки через
winver или PowerShell-команды.Если версия ниже пороговой, атакующий направляет DHCP-пакет на сервер. Пакет содержит данные, вызывающие out-of-bounds read в процессе DHCP.
Сервер обрабатывает пакет и пытается прочитать память вне границ буфера. Процесс DHCP завершается с ошибкой или зависает. Клиенты не получают IP-адреса от этого сервера.
Повторное направление пакетов может поддерживать состояние отказа в обслуживании до перезагрузки сервиса или системы.
Есть ли публичный эксплойт
В предоставленных источниках нет данных о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие сведений не означает отсутствие эксплойта. Для проверки наличия публичных реализаций рекомендуется мониторить официальные источники Microsoft и базы уязвимостей.
Официальный список ссылок на патчи и advisories добавляется программно в конце статьи.
Признаки эксплуатации
Специфичные IOC для CVE-2026-77502 не раскрыты в предоставленных источниках. Ниже приведены общие точки контроля, которые относятся к любому DoS через DHCP:
- Внезапное завершение процесса
DhcpServerили рост количества ошибок в журнале событий Windows.
- Рост числа отказов клиентов при получении IP-адреса от DHCP-сервера.
- Непрерывный поток DHCP-запросов на сервер без соответствующего пользовательского поведения.
- Повышенная нагрузка на сетевой интерфейс сервера во время обработки DHCP-трафика.
Эти признаки неспецифичны и могут возникать по другим причинам. Для подтверждения связи с CVE-2026-77502 требуется корреляция с версией сборки и отсутствием патча.
Как обнаружить атаку
Для обнаружения атаки или наличия уязвимости используйте следующие методы:
- Проверка версии сборки Windows Server через
winverили PowerShell.
- Проверка установленных обновлений через
Get-HotFix.
- Мониторинг журнала событий Windows на ошибки процесса DHCP.
- Анализ сетевых логов на аномальный DHCP-трафик.
Команды проверки:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Как проверить свою версию
Проверка версии Windows Server выполняется через следующие команды:
Код:
winver
Команда выводит версию операционной системы и сборку.
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Команда возвращает имя продукта, версию и номер сборки в структурированном виде.
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда показывает последние установленные обновления. Сопоставьте номера KB с патчами: KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871.
Если сборка ниже пороговой для вашей ветки Windows Server, система уязвима.
Исправление
Исправление выполняется установкой соответствующего патча Microsoft:
- Windows Server 2012: KB5123065, фикс-сборка
6.2.9200.26349.
- Windows Server 2012 R2: KB5123066, фикс-сборка
6.3.9600.23398.
- Windows Server 2016: KB5123099, фикс-сборка
10.0.14393.9512.
- Windows Server 2019: KB5122876, фикс-сборка
10.0.17763.9245.
- Windows Server 2022: KB5122882, фикс-сборка
10.0.20348.5622.
- Windows Server 2025: KB5122871, фикс-сборка
10.0.26100.33438.
После установки патча требуется перезагрузка системы. Ссылки на официальные страницы патчей добавляются программно в конце статьи.
Временные меры защиты
Пока не установлен патч, можно снизить вероятность эксплуатации:
- Ограничить сетевой доступ к порту DHCP на сервере до доверенных сетей.
- Отключить сервис DHCP Server, если он не требуется для текущих задач.
- Разместить DHCP-сервер за файрволом с фильтрацией входящего трафика.
- Мониторинг журнала событий Windows на ошибки процесса DHCP.
Эти меры не устраняют уязвимость. Они снижают поверхность атаки и дают время на установку патча.
Как проверить устранение уязвимости
После установки патча проверьте:
- Установлен ли соответствующий KB через
Get-HotFix.
- Совпадает ли номер сборки с фикс-сборкой из списка патчей.
- Работает ли сервис DHCP Server без ошибок в журнале событий.
- Клиенты успешно получают IP-адреса от сервера.
Команды:
Код:
Get-HotFix | Where-Object {$_.HotFixID -in 'KB5123065','KB5123066','KB5123099','KB5122876','KB5122882','KB5122871'}
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Если сборка выше пороговой и сервис работает стабильно, уязвимость закрыта.
Вывод
CVE-2026-77502 — сетевая DoS-уязвимость в Windows DHCP Server из-за out-of-bounds read. Атака реализуется без авторизации и требует только направления crafted DHCP-пакета на сервер.
Затронуты все ветки Windows Server от 2012 до 2025 до соответствующих фикс-сборок. Патчи KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 и KB5122871 закрывают проблему.
Приоритет — проверить версии серверов с запущенным DHCP и установить патчи. До обновления ограничьте сетевой доступ к порту DHCP.
Официальные источники
- NVD — CVE-2026-77502
- Microsoft Security Response Center — CVE-2026-77502
- FIRST EPSS — CVE-2026-77502
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
