CVE-2026-77886 в Windows Server: DoS через out-of-bounds read в DHCP и порядок установки исправлений

CVE: CVE-2026-77886
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,15%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена out-of-bounds read, позволяющая неавторизованному сетевому атакующему нарушить доступность сервиса. Уязвимы Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок. Microsoft выпустил исправления в сентябре 2026 года с требованием перезагрузки; откладывать обновление нельзя, потому что атака не требует прав доступа и работает через сетевой интерфейс DHCP.

Основные характеристики​


Риск заключается в том, что сетевой запрос к DHCP-серверу может вызвать чтение за пределами выделенной памяти и привести к падению или отказу сервиса. Это классический сценарий denial of service без необходимости авторизации.

  • Тип ошибки: out-of-bounds read, CWE-125
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 (HIGH)
  • Вектор атаки: сетевой, без прав и взаимодействия пользователя
  • Факт эксплуатации: в предоставленных данных нет отдельного подтверждения активной эксплуатации; есть только описание уязвимости и исправления
  • EPSS: 1,17%, процентиль 66,15% — вероятность эксплуатации выше средней, но не критичная

Какие продукты и версии затронуты​


В пакете доказательств перечислены следующие продукты Windows Server:

  • Windows Server 2012
  • Windows Server 2012 R2
  • Windows Server 2016
  • Windows Server 2019
  • Windows Server 2022
  • Windows Server 2025

Для Windows Server 2012 и 2012 R2 в данных нет ограничивающей версии, что означает затронутость всех доступных сборок этих релизов. Для остальных версий указаны пороговые сборки: до 10.0.14393.9512 для Windows Server 2016, до 10.0.17763.9245 для Windows Server 2019, до 10.0.20348.5622 для Windows Server 2022 и до 10.0.26100.33438 для Windows Server 2025.

Также затронуты клиентские версии Windows 10 1607 и 1809, но фокус статьи — серверная инфраструктура.

Причина уязвимости​


Причина уязвимости — out-of-bounds read в компоненте Windows DHCP Server. Это означает, что код читает память за пределами границ объекта или буфера при обработке сетевых данных.

Сам по себе out-of-bounds read не гарантирует повреждение памяти или выполнение кода; он может привести к чтению случайных значений, ошибочным решениям в логике сервиса и отказу работы. В данном случае Microsoft описывает результат как denial of service: атака нарушает доступность DHCP-сервера.

Точная функция или переменная, где происходит чтение за границей, в предоставленных данных не раскрыта. Поэтому механику нельзя детализировать ниже уровня компонента и типа ошибки.

Как работает атака​


Атакующий отправляет сетевой запрос к DHCP-серверу на порту 67/UDP или 68/UDP, который обрабатывается уязвимым кодом. Запрос не требует авторизации: достаточно доступа к сети, где работает DHCP-сервер.

Обработка запроса приводит к out-of-bounds read. В результате служба может зависнуть, завершиться с ошибкой или перестать отвечать на легитимные запросы клиентов. Это нарушает доступность для всех устройств, которые зависят от выдачи IP-адресов через DHCP.

В данных нет описания конкретного поля запроса, размера буфера или точной точки чтения за границей. Поэтому механика ограничена подтверждённым фактом: сетевой запрос → out-of-bounds read в DHCP Server → DoS.

Условия успешной эксплуатации​


Для успешной эксплуатации достаточно следующих условий:

  • Сетевое подключение к DHCP-серверу: атакующий должен иметь возможность отправить UDP-пакет на порт DHCP (обычно 67/UDP для сервера или 68/UDP в зависимости от конфигурации).
  • Работа службы Windows DHCP Server: если служба остановлена, уязвимый код не вызывается.
  • Отсутствие фильтрации сетевых запросов: если межсетевой экран блокирует входной трафик к порту DHCP, атака извне может быть невозможна.
  • Уязвимая сборка ОС: сервер должен работать на версии ниже указанных пороговых сборок или на Windows Server 2012/2012 R2 без ограничения по сборке.

Правы доступа не требуются, пользовательское взаимодействие не требуется, а сложность атаки в CVSS указана как AC:L.

Возможный сценарий атаки​


Сценарий выглядит так: в корпоративной сети работает Windows Server с ролей DHCP. Внешний или внутренний сетевой узел направляет UDP-запрос на порт DHCP.

Сервер обрабатывает запрос, попадает в уязвимый код и читает память за пределами ожидаемых границ. Служба может потерять стабильность: зависнуть, завершиться с ошибкой или начать возвращать некорректные ответы. Клиенты не получают IP-адреса, а доступ к сети нарушается.

После восстановления службы атака может быть повторена. Если DHCP-сервер работает в режиме репликации или есть резервный узел, отказодолжность зависит от архитектуры: при отсутствии failover DoS затрагивает всю зависящую подсеть.

Есть ли публичный эксплойт​


В предоставленных данных нет отдельного поля о наличии публичного эксплойта. Есть только описание уязвимости, CVSS-вектор и ссылки на исправления Microsoft.

Отсутствие сведений в пакете не означает, что эксплойт не существует. Но по имеющимся официальным данным нельзя утверждать наличие готового PoC, рабочего payload или подтверждённой эксплуатации в реальных инцидентах.

Для проверки актуального статуса нужно смотреть только официальные источники Microsoft и данные FIRST EPSS: EPSS 1,17% указывает на ненулевую вероятность использования, но не даёт деталей реализации.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в предоставленных данных нет. Поэтому ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно CVE-2026-77886:

  • Повышенная нагрузка на DHCP-сервер: рост количества UDP-пакетов на порту 67/UDP или 68/UDP с внешних адресов.
  • Ошибки в журнале службы DHCP: события о завершении процесса, сбоях обработки запросов или потере соединения.
  • Неудачные попытки получения IP: клиенты сообщают об отсутствии адреса, а DHCP-сервер показывает рост отказов.
  • Аномальные UDP-запросы: нестандартные размеры пакетов, повторяющиеся запросы от одного источника, запросы с некорректными полями.

Эти признаки неспецифичны: они могут быть вызваны сетевыми сбоями, конфигурационными ошибками или другими атаками. Без дополнительных данных нельзя связать их однозначно с CVE-2026-77886.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг портов DHCP: отслеживать UDP-трафик на 67/UDP и 68/UDP, фиксировать всплески запросов.
  • Журналы Windows Event Log: искать события службы DHCP Server (Event ID 1004, 1005, 1006 и аналогичные) за период после публикации уязвимости.
  • Системные журналы: проверять ошибки в System log, связанные с процессом dhcpd или службой DHCP.
  • Сетевые логи: анализировать UDP-пакеты на размер, частоту и источник; фиксировать аномальные паттерны.

Конкретные Event ID для Windows Server 2012/2016/2019/2022/2025 могут отличаться. В предоставленных данных нет точных идентификаторов событий, поэтому использовать только те, что подтверждены в локальной документации Microsoft.

Для автоматизации можно настроить алерты на рост UDP-трафика к порту DHCP и на ошибки службы DHCP за короткий промежуток времени.

Как проверить свою версию​


Проверку версии Windows Server можно выполнить следующими командами:

Код:
winver

Эта команда показывает имя продукта и сборку. Для более детальной информации используйте PowerShell:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Чтобы проверить установленные исправления:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученную сборку с пороговыми значениями из пакета доказательств. Если сборка ниже указанных значений, система уязвима.

Для Windows Server 2012 и 2012 R2 порог не указан, поэтому любые сборки этих версий считаются затронутыми по данным CPE.

Исправление​


Microsoft выпустил исправления в сентябре 2026 года. Для каждой версии Windows Server указаны конкретные KB-платежи:

  • Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245, требуется перезагрузка.
  • Windows Server 2022: KB5122882, фикс-сборка 10.0.20348.5622, требуется перезагрузка.
  • Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438, требуется перезагрузка.
  • Windows Server 2016: KB5123099, фикс-сборка 10.0.14393.9512, требуется перезагрузка.
  • Windows Server 2012: KB5123065, фикс-сборка 6.2.9200.26349, требуется перезагрузка.
  • Windows Server 2012 R2: KB5123066, фикс-сборка 6.3.9600.23398, требуется перезагрузка.

Исправления доступны через Microsoft Update Catalog и Windows Update. После установки обязательно выполните перезагрузку сервера.

Для Server Core установок используйте тот же процесс: Windows Update или ручной запуск KB-платежей из каталога Microsoft.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск следующим образом:

  • Ограничить доступ к порту DHCP: на межсетевом экране разрешить входной UDP-трафик на порт 67/UDP только из доверенных подсетей.
  • Отключить службу DHCP при отсутствии необходимости: если сервер не выдаёт IP-адреса в момент проверки, остановите службу DhcpServer.
  • Использовать резервный DHCP-сервер: при наличии failover конфигурации отключение одного узла не приведёт к полному отказу.
  • Мониторинг нагрузки: настраивайте алерты на рост UDP-трафика и ошибки службы DHCP.

Эти меры не устраняют уязвимость, а только снижают вероятность успешной атаки. Они работают как временная защита до установки исправления.

Как проверить устранение уязвимости​


После установки исправления проверьте:

  1. Установлен ли нужный KB-платёж: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5122876'} (замените ID на нужный).
  2. Совпадает ли сборка с фикс-сборкой из данных Microsoft.
  3. Перезагружен ли сервер после установки обновления.
  4. Работает ли служба DHCP: Get-Service DhcpServer.
  5. Нет ли ошибок в журнале событий после перезагрузки.

Если все проверки пройдены, система считается защищённой от CVE-2026-77886 по данным Microsoft.

Вывод​


CVE-2026-77886 — это DoS-уязвимость в Windows DHCP Server, вызванная out-of-bounds read. Атака не требует прав доступа и может быть выполнена из сети. Исправления доступны для всех серверных версий от 2012 до 2025.

Обновление нельзя откладывать: атака проста, не требует авторизации и приводит к потере доступности DHCP-сервера. Для минимизации риска ограничьте сетевой доступ к порту DHCP, включите мониторинг UDP-трафика и установите исправления в приоритетном порядке.

После обновления проверьте сборку ОС, наличие KB-платежей и работоспособность службы DHCP.

Официальные источники​


  1. NVD — CVE-2026-77886
  2. Microsoft Security Response Center — CVE-2026-77886
  3. FIRST EPSS — CVE-2026-77886

История обновлений статьи​


  • 25.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ