CVE: CVE-2026-77886
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,15%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему нарушить доступность сервиса. Уязвимы Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок. Microsoft выпустил исправления в сентябре 2026 года с требованием перезагрузки; откладывать обновление нельзя, потому что атака не требует прав доступа и работает через сетевой интерфейс DHCP.
Основные характеристики
Риск заключается в том, что сетевой запрос к DHCP-серверу может вызвать чтение за пределами выделенной памяти и привести к падению или отказу сервиса. Это классический сценарий denial of service без необходимости авторизации.
- Тип ошибки: out-of-bounds read, CWE-125
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
- Вектор атаки: сетевой, без прав и взаимодействия пользователя
- Факт эксплуатации: в предоставленных данных нет отдельного подтверждения активной эксплуатации; есть только описание уязвимости и исправления
- EPSS: 1,17%, процентиль 66,15% — вероятность эксплуатации выше средней, но не критичная
Какие продукты и версии затронуты
В пакете доказательств перечислены следующие продукты Windows Server:
- Windows Server 2012
- Windows Server 2012 R2
- Windows Server 2016
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025
Для Windows Server 2012 и 2012 R2 в данных нет ограничивающей версии, что означает затронутость всех доступных сборок этих релизов. Для остальных версий указаны пороговые сборки: до
10.0.14393.9512 для Windows Server 2016, до 10.0.17763.9245 для Windows Server 2019, до 10.0.20348.5622 для Windows Server 2022 и до 10.0.26100.33438 для Windows Server 2025.Также затронуты клиентские версии Windows 10 1607 и 1809, но фокус статьи — серверная инфраструктура.
Причина уязвимости
Причина уязвимости — out-of-bounds read в компоненте Windows DHCP Server. Это означает, что код читает память за пределами границ объекта или буфера при обработке сетевых данных.
Сам по себе out-of-bounds read не гарантирует повреждение памяти или выполнение кода; он может привести к чтению случайных значений, ошибочным решениям в логике сервиса и отказу работы. В данном случае Microsoft описывает результат как denial of service: атака нарушает доступность DHCP-сервера.
Точная функция или переменная, где происходит чтение за границей, в предоставленных данных не раскрыта. Поэтому механику нельзя детализировать ниже уровня компонента и типа ошибки.
Как работает атака
Атакующий отправляет сетевой запрос к DHCP-серверу на порту 67/UDP или 68/UDP, который обрабатывается уязвимым кодом. Запрос не требует авторизации: достаточно доступа к сети, где работает DHCP-сервер.
Обработка запроса приводит к out-of-bounds read. В результате служба может зависнуть, завершиться с ошибкой или перестать отвечать на легитимные запросы клиентов. Это нарушает доступность для всех устройств, которые зависят от выдачи IP-адресов через DHCP.
В данных нет описания конкретного поля запроса, размера буфера или точной точки чтения за границей. Поэтому механика ограничена подтверждённым фактом: сетевой запрос → out-of-bounds read в DHCP Server → DoS.
Условия успешной эксплуатации
Для успешной эксплуатации достаточно следующих условий:
- Сетевое подключение к DHCP-серверу: атакующий должен иметь возможность отправить UDP-пакет на порт DHCP (обычно 67/UDP для сервера или 68/UDP в зависимости от конфигурации).
- Работа службы Windows DHCP Server: если служба остановлена, уязвимый код не вызывается.
- Отсутствие фильтрации сетевых запросов: если межсетевой экран блокирует входной трафик к порту DHCP, атака извне может быть невозможна.
- Уязвимая сборка ОС: сервер должен работать на версии ниже указанных пороговых сборок или на Windows Server 2012/2012 R2 без ограничения по сборке.
Правы доступа не требуются, пользовательское взаимодействие не требуется, а сложность атаки в CVSS указана как
AC:L.Возможный сценарий атаки
Сценарий выглядит так: в корпоративной сети работает Windows Server с ролей DHCP. Внешний или внутренний сетевой узел направляет UDP-запрос на порт DHCP.
Сервер обрабатывает запрос, попадает в уязвимый код и читает память за пределами ожидаемых границ. Служба может потерять стабильность: зависнуть, завершиться с ошибкой или начать возвращать некорректные ответы. Клиенты не получают IP-адреса, а доступ к сети нарушается.
После восстановления службы атака может быть повторена. Если DHCP-сервер работает в режиме репликации или есть резервный узел, отказодолжность зависит от архитектуры: при отсутствии failover DoS затрагивает всю зависящую подсеть.
Есть ли публичный эксплойт
В предоставленных данных нет отдельного поля о наличии публичного эксплойта. Есть только описание уязвимости, CVSS-вектор и ссылки на исправления Microsoft.
Отсутствие сведений в пакете не означает, что эксплойт не существует. Но по имеющимся официальным данным нельзя утверждать наличие готового PoC, рабочего payload или подтверждённой эксплуатации в реальных инцидентах.
Для проверки актуального статуса нужно смотреть только официальные источники Microsoft и данные FIRST EPSS: EPSS 1,17% указывает на ненулевую вероятность использования, но не даёт деталей реализации.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в предоставленных данных нет. Поэтому ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно CVE-2026-77886:
- Повышенная нагрузка на DHCP-сервер: рост количества UDP-пакетов на порту 67/UDP или 68/UDP с внешних адресов.
- Ошибки в журнале службы DHCP: события о завершении процесса, сбоях обработки запросов или потере соединения.
- Неудачные попытки получения IP: клиенты сообщают об отсутствии адреса, а DHCP-сервер показывает рост отказов.
- Аномальные UDP-запросы: нестандартные размеры пакетов, повторяющиеся запросы от одного источника, запросы с некорректными полями.
Эти признаки неспецифичны: они могут быть вызваны сетевыми сбоями, конфигурационными ошибками или другими атаками. Без дополнительных данных нельзя связать их однозначно с CVE-2026-77886.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг портов DHCP: отслеживать UDP-трафик на 67/UDP и 68/UDP, фиксировать всплески запросов.
- Журналы Windows Event Log: искать события службы DHCP Server (Event ID 1004, 1005, 1006 и аналогичные) за период после публикации уязвимости.
- Системные журналы: проверять ошибки в System log, связанные с процессом
dhcpdили службой DHCP.
- Сетевые логи: анализировать UDP-пакеты на размер, частоту и источник; фиксировать аномальные паттерны.
Конкретные Event ID для Windows Server 2012/2016/2019/2022/2025 могут отличаться. В предоставленных данных нет точных идентификаторов событий, поэтому использовать только те, что подтверждены в локальной документации Microsoft.
Для автоматизации можно настроить алерты на рост UDP-трафика к порту DHCP и на ошибки службы DHCP за короткий промежуток времени.
Как проверить свою версию
Проверку версии Windows Server можно выполнить следующими командами:
Код:
winver
Эта команда показывает имя продукта и сборку. Для более детальной информации используйте PowerShell:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Чтобы проверить установленные исправления:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученную сборку с пороговыми значениями из пакета доказательств. Если сборка ниже указанных значений, система уязвима.
Для Windows Server 2012 и 2012 R2 порог не указан, поэтому любые сборки этих версий считаются затронутыми по данным CPE.
Исправление
Microsoft выпустил исправления в сентябре 2026 года. Для каждой версии Windows Server указаны конкретные KB-платежи:
- Windows Server 2019: KB5122876, фикс-сборка
10.0.17763.9245, требуется перезагрузка.
- Windows Server 2022: KB5122882, фикс-сборка
10.0.20348.5622, требуется перезагрузка.
- Windows Server 2025: KB5122871, фикс-сборка
10.0.26100.33438, требуется перезагрузка.
- Windows Server 2016: KB5123099, фикс-сборка
10.0.14393.9512, требуется перезагрузка.
- Windows Server 2012: KB5123065, фикс-сборка
6.2.9200.26349, требуется перезагрузка.
- Windows Server 2012 R2: KB5123066, фикс-сборка
6.3.9600.23398, требуется перезагрузка.
Исправления доступны через Microsoft Update Catalog и Windows Update. После установки обязательно выполните перезагрузку сервера.
Для Server Core установок используйте тот же процесс: Windows Update или ручной запуск KB-платежей из каталога Microsoft.
Временные меры защиты
Пока обновление не установлено, можно снизить риск следующим образом:
- Ограничить доступ к порту DHCP: на межсетевом экране разрешить входной UDP-трафик на порт 67/UDP только из доверенных подсетей.
- Отключить службу DHCP при отсутствии необходимости: если сервер не выдаёт IP-адреса в момент проверки, остановите службу
DhcpServer.
- Использовать резервный DHCP-сервер: при наличии failover конфигурации отключение одного узла не приведёт к полному отказу.
- Мониторинг нагрузки: настраивайте алерты на рост UDP-трафика и ошибки службы DHCP.
Эти меры не устраняют уязвимость, а только снижают вероятность успешной атаки. Они работают как временная защита до установки исправления.
Как проверить устранение уязвимости
После установки исправления проверьте:
- Установлен ли нужный KB-платёж:
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'}(замените ID на нужный).
- Совпадает ли сборка с фикс-сборкой из данных Microsoft.
- Перезагружен ли сервер после установки обновления.
- Работает ли служба DHCP:
Get-Service DhcpServer.
- Нет ли ошибок в журнале событий после перезагрузки.
Если все проверки пройдены, система считается защищённой от CVE-2026-77886 по данным Microsoft.
Вывод
CVE-2026-77886 — это DoS-уязвимость в Windows DHCP Server, вызванная out-of-bounds read. Атака не требует прав доступа и может быть выполнена из сети. Исправления доступны для всех серверных версий от 2012 до 2025.
Обновление нельзя откладывать: атака проста, не требует авторизации и приводит к потере доступности DHCP-сервера. Для минимизации риска ограничьте сетевой доступ к порту DHCP, включите мониторинг UDP-трафика и установите исправления в приоритетном порядке.
После обновления проверьте сборку ОС, наличие KB-платежей и работоспособность службы DHCP.
Официальные источники
- NVD — CVE-2026-77886
- Microsoft Security Response Center — CVE-2026-77886
- FIRST EPSS — CVE-2026-77886
История обновлений статьи
- 25.09.2026 — Опубликована первая версия материала.
