CVE-2026-77888 в Windows Server: DoS через type confusion в DHCP и патчи по версиям

CVE: CVE-2026-77888
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,28%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-77888 затрагивает компонент Windows DHCP Server на серверных сборках Windows. Ошибка type confusion позволяет нарушителю из сети вызвать отказ в обслуживании сервиса без локального доступа и без взаимодействия с пользователем. Статья описывает затронутые версии, патчи KB5123065–KB5123099, команды проверки сборки и способы контроля состояния DHCP-сервера.

Основные характеристики​


Риск заключается в отказе в обслуживании сетевого сервиса DHCP на Windows Server. Атака реализуется из сети против процесса DHCP без необходимости входа в систему и без установки дополнительного ПО на жертве.

  • Тип ошибки: type confusion, доступ к ресурсу несовместимого типа; классифицируется как CWE-843.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH.
  • Вектор атаки: удалённый, без привилегий и без взаимодействия пользователя; цель — отказ в обслуживании (A:H).
  • Факт эксплуатации: в предоставленных источниках не подтверждена.
  • EPSS: 1,17%, процентиль 66,28%.

Какие продукты и версии затронуты​


Для Windows Server затронуты следующие продукты и сборки.

  • Windows Server 2012 — все сборки до исправления; в CPE указано без верхней границы версии.
  • Windows Server 2012 R2 — все сборки до исправления; в CPE указана версия r2.
  • Windows Server 2016 — сборки ниже 10.0.14393.9512.
  • Windows Server 2019 — сборки ниже 10.0.17763.9245.
  • Windows Server 2022 — сборки ниже 10.0.20348.5622.
  • Windows Server 2025 — сборки ниже 10.0.26100.33438.

В списке затронутых продуктов Microsoft также указаны соответствующие Server Core установки для Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025.

Причина уязвимости​


Причина — type confusion в Windows DHCP Server. Компонент обрабатывает сетевой запрос DHCP с использованием ресурса несовместимого типа.

Механика описана на уровне компонента: нарушенный тип доступа к ресурсу приводит к отказу в обслуживании. В предоставленных источниках нет детализации внутренней структуры объекта, имени функции или конкретного поля пакета DHCP.

Тип ошибки соответствует CWE-843 — access of resource using incompatible type.

Как работает атака​


Атакующий направляет malformed или специально сформированный запрос в сетевой интерфейс Windows DHCP Server. Сервер обрабатывает данные как несовместимый тип ресурса.

Обработка приводит к отказу в обслуживании: сервис перестаёт отвечать на DHCP-запросы клиентов. Вектор CVSS указывает AV:N, AC:L, PR:N и UI:N, то есть атака возможна из сети без привилегий и без участия пользователя.

В источниках не раскрыто, какой именно параметр DHCP-пакета или какой объект внутри сервиса является триггером. Не подтверждено наличие эксплойта, PoC или реальной эксплуатации.

Условия успешной эксплуатации​


Для реализации DoS необходимы следующие условия.

  • Сетевой доступ к порту DHCP: атакующий должен доставлять пакеты в адрес Windows DHCP Server; по умолчанию это UDP 67/68 для DHCP, но конкретный порт не указан в источниках.
  • Работающий сервис DHCP: компонент Windows DHCP Server должен быть запущен на целевой машине.
  • Сборка ниже исправленной версии: версия ОС должна находиться в диапазоне до соответствующего KB-патча.
  • Отсутствие локальных ограничений: если сеть или фильтрация не блокируют входящие DHCP-пакеты, атака реализуема из сети.

Не требуется учётная запись, привилегии или доступ к файловой системе.

Возможный сценарий атаки​


Сценарий описан на уровне взаимодействия с сервисом DHCP.

Нарушитель в той же сети или за периметром направляет запросы в DHCP-сервер. Сервер обрабатывает данные с несовместимым типом ресурса и переходит в состояние отказа в обслуживании.

После срабатывания сервис перестаёт выдавать IP-адреса клиентам. Клиенты могут получать таймауты при попытке получить lease. В предоставленных источниках нет описания частоты, длительности или обратимости сбоя.

Сценарий не предполагает компрометации данных, изменения конфигурации или получения доступа к системе.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-77888.

Отсутствие информации в NVD, MSRC и EPSS не означает, что эксплойт не существует. Оно означает только, что в доступных официальных источниках он не зафиксирован.

Для оценки риска следует ориентироваться на патч и состояние сборки Windows Server.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-77888 в предоставленных источниках не указаны. Ниже приведены общие точки контроля, которые относятся к работе DHCP-сервера, а не к этой уязвимости.

  • Повышенная частота отказов DHCP: клиенты получают таймауты или ошибки при получении IP-адреса.
  • Необычные DHCP-запросы: запросы с нестандартными полями, размерами или типами опций.
  • Состояние процесса DHCP: процесс DhcpServer может завершаться или перезапускаться.
  • Журналы Windows Event Log: записи по событиям службы DHCP Server, особенно ошибки обработки пакетов.

Эти признаки неспецифичны и могут возникать при других сбоях сети или сервиса.

Как обнаружить атаку​


Контроль состояния DHCP-сервера выполняется через журналы, статус службы и сетевые метрики.

  • Проверка статуса службы: служба DhcpServer должна быть в состоянии «Запущена».
  • Журналы событий Windows: разделы Application и System содержат записи о сбоях DHCP-сервера.
  • Сетевой мониторинг: отслеживание UDP-трафика на порты DHCP и частоты отказов клиентов.
  • Проверка сборки ОС: сравнение текущего build number с исправленными сборками из раздела «Какие продукты и версии затронуты».

Конкретные события Windows Event Log для этой уязвимости в источниках не указаны.

Как проверить свою версию​


Команды проверки версии и установленных обновлений для Windows Server:

  • winver — отображает версию Windows и сборку.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит имя продукта, версию ОС и build number.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления по дате.

Для проверки конкретного KB-патча используйте Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123065'} или аналогичный фильтр для других номеров патчей. Замените <имя-пакета> на реальный идентификатор обновления, если проверяете конкретную сборку.

Исправление​


Исправление выполняется установкой соответствующего KB-патча Microsoft.

  • Windows Server 2012: KB5123065, исправленная сборка 6.2.9200.26349.
  • Windows Server 2012 R2: KB5123066, исправленная сборка 6.3.9600.23398.
  • Windows Server 2016: KB5123099, исправленная сборка 10.0.14393.9512.
  • Windows Server 2019: KB5122876, исправленная сборка 10.0.17763.9245.
  • Windows Server 2022: KB5122882, исправленная сборка 10.0.20348.5622.
  • Windows Server 2025: KB5122871, исправленная сборка 10.0.26100.33438.

Для всех патчей указан перезапуск: restart_required: Yes. После установки обновления требуется перезагрузка сервера для применения изменений.

Временные меры защиты​


В предоставленных источниках нет официальных временных обходов CVE-2026-77888. Ниже приведены общие меры, которые снижают поверхность атаки на DHCP-сервер.

  • Ограничение доступа к порту DHCP: блокируйте входящие UDP-пакеты для DHCP из недоверенных сетей через межсетевой экран или firewall.
  • Изоляция DHCP-сервера: размещайте сервис в сегменте сети с ограниченным доступом.
  • Отключение DHCP, если он не используется: если компонент Windows DHCP Server не требуется, остановите службу и отключите роль.
  • Мониторинг состояния сервиса: настройте алерты на завершение процесса DhcpServer и рост количества отказов клиентов.

Эти меры не устраняют уязвимость и не заменяют установку патча.

Как проверить устранение уязвимости​


После установки KB-патча проверьте сборку ОС и статус обновления.

  • Выполните winver или Get-ComputerInfo | Select-Object OsBuildNumber и сравните build number с исправленной сборкой из раздела «Исправление».
  • Проверьте установку конкретного патча: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123065'}; замените <имя-пакета> на нужный KB-идентификатор.
  • Перезагрузите сервер после установки обновления, если перезагрузка ещё не выполнена.
  • Проверьте статус службы DHCP: Get-Service DhcpServer должен возвращать состояние Running.
  • Проведите тестовый запрос DHCP из доверенного клиента и убедитесь, что сервис отвечает корректно.

Вывод​


CVE-2026-77888 — уязвимость DoS в Windows DHCP Server, вызванная type confusion. Она затрагивает серверные сборки от Windows Server 2012 до Windows Server 2025 и исправляется конкретными KB-патчами Microsoft.

Для администратора ключевое действие — проверить build number целевых серверов, установить соответствующий патч и перезагрузить систему. Временные меры ограничивают доступ к DHCP-серверу, но не устраняют ошибку.

Официальные источники​


  1. NVD — CVE-2026-77888
  2. Microsoft Security Response Center — CVE-2026-77888
  3. FIRST EPSS — CVE-2026-77888

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
  • 30.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ