CVE-2026-77888 в Windows Server: DoS через type confusion в DHCP и патчи

CVE: CVE-2026-77888
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,85%; процентиль 56,25%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В уязвимой версии Windows DHCP Server нарушена проверка типа ресурса. Внешний сетевой запрос, обрабатываемый как несовместимый тип данных, приводит к отказу работы службы без необходимости входа в систему или установки дополнительного ПО.

Основные характеристики​


Ошибка позволяет нарушить доступность DHCP-сервера из сети. Атакующий не требует прав доступа и не взаимодействует с пользователем.

  • Тип ошибки: type confusion, CWE-843 — обращение к ресурсу как к несовместимому типу данных.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH.
  • Вектор атаки: сетевой, без аутентификации, без взаимодействия с пользователем, без изменения конфигурации.
  • Факт эксплуатации: подтверждённая эксплуатация в источниках не указана.
  • EPSS: 0.85%, процентиль 56.25%.

Какие продукты и версии затронуты​


Затронуты Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server 2022 и Windows Server 2025.

  • Windows Server 2012: все сборки до исправления KB5123065, фикс-сборка 6.2.9200.26349.
  • Windows Server 2012 R2: все сборки до исправления KB5123066, фикс-сборка 6.3.9600.23397.
  • Windows Server 2016: версии ниже 10.0.14393.9512, исправление KB5123099.
  • Windows Server 2019: версии ниже 10.0.17763.9245, исправление KB5122876.
  • Windows Server 2022: версии ниже 10.0.20348.5622, исправление KB5122882.
  • Windows Server 2025: версии ниже 10.0.26100.33438, исправление KB5122871.

Причина уязвимости​


Ошибкой является type confusion в Windows DHCP Server: компонент обращается к ресурсу как к несовместимому типу данных.

Внутренняя проверка совместимости типа не срабатывает так, как требуется для корректной обработки входящего сетевого запроса. Из-за этого обработка приводит к отказу работы службы.

Источники не раскрывают точную функцию, поле пакета или внутреннюю структуру объекта, в котором проявляется ошибка.

Как работает атака​


Атакующий направляет сетевой запрос на DHCP-сервер. Запрос обрабатывается компонентом Windows DHCP Server.

При обработке ресурса нарушается проверка типа: данные рассматриваются как несовместимый тип, и обработка приводит к сбое. Служба перестаёт работать или становится недоступна для клиентов.

Для реализации достаточно доступа к порту DHCP-сервера в сети. Аутентификация, права администратора и взаимодействие с пользователем не требуются.

Условия успешной эксплуатации​


Необходимы следующие условия:

  • Сетевой доступ: возможность направить запрос на порт DHCP-сервера.
  • Уязвимая сборка: Windows Server из списка затронутых версий до установки соответствующего исправления.
  • Отсутствие фильтрации: нет ограничений, которые полностью блокируют обработку несовместимого типа в уязвимой сборке.

Источники не указывают конкретный порт, формат запроса или параметры пакета.

Возможный сценарий атаки​


Сетевой узел направляет DHCP-запрос на сервер с установленной уязвимой версией Windows Server.

Компонент DHCP обрабатывает данные и обращается к ресурсу как к несовместимому типу. Обработка завершается ошибкой, служба останавливается или перестаёт отвечать.

После повторного направления запроса состояние сохраняется: сервис недоступен для клиентов до перезагрузки или исправления.

Есть ли публичный эксплойт​


В переданных источниках нет указания на наличие публичного эксплойта, PoC или подтверждённой эксплуатации в реальных атаках.

Отсутствие сведений не означает отсутствие рабочего способа воздействия. Для проверки актуального статуса следует отслеживать MSRC-страницу и официальные обновления Microsoft.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-77888 в источниках не раскрыты.

Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости:

  • Отказ работы DHCP: внезапное прекращение ответа DHCP-сервера на запросы клиентов.
  • Журналы службы: ошибки в логах Windows DHCP Server или System Event Log во время обработки сетевого трафика.
  • Сетевой анализ: аномальные DHCP-запросы с нестандартными полями, которые вызывают сбой сервиса.
  • Производительность: рост нагрузки на CPU или память DHCP-сервера перед отказом.

Как обнаружить атаку​


Для обнаружения можно использовать:

  • Журналы Windows: просмотр событий в Application и System от службы DHCP Server.
  • Сетевой мониторинг: фиксация аномальных DHCP-запросов, вызывающих сбой сервиса.
  • Проверка состояния: регулярный ping или DHCP-запрос к серверу для контроля доступности.
  • Анализ обновлений: сверка установленной сборки с известными исправлениями.

Как проверить свою версию​


Для проверки версии Windows Server используйте:

Код:
winver

Детальную информацию о сборке и установленных обновлениях можно получить через:

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Список последних исправлений:

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Исправление​


Установите соответствующее исправление Microsoft:

  • Windows Server 2012: KB5123065, фикс-сборка 6.2.9200.26349.
  • Windows Server 2012 R2: KB5123066, фикс-сборка 6.3.9600.23397.
  • Windows Server 2016: KB5123099, фикс-сборка 10.0.14393.9512.
  • Windows Server 2019: KB5122876, фикс-сборка 10.0.17763.9245.
  • Windows Server 2022: KB5122882, фикс-сборка 10.0.20348.5622.
  • Windows Server 2025: KB5122871, фикс-сборка 10.0.26100.33438.

После установки исправления требуется перезагрузка системы.

Временные меры защиты​


Пока не установлено исправление:

  • Ограничение доступа: ограничьте сетевой доступ к DHCP-серверу до доверенных узлов.
  • Мониторинг: включите непрерывный контроль состояния службы DHCP и анализ журналов.
  • Резервирование: подготовьте план быстрого восстановления или переключения на резервный DHCP-сервер.

Эти меры снижают вероятность воздействия, но не устраняют саму ошибку.

Как проверить устранение уязвимости​


После установки исправления проверьте:

Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "5123065" }

Замените 5123065 на нужный номер KB для вашей версии Windows Server.

Проверьте версию сборки:

Код:
Get-ComputerInfo | Select-Object OsBuildNumber

Убедитесь, что сборка соответствует фикс-сборке из списка исправлений. Перезагрузите систему и проверьте работоспособность DHCP-сервера.

Вывод​


CVE-2026-77888 позволяет нарушить доступность Windows DHCP Server через type confusion. Уязвимость затрагивает широкий спектр версий Windows Server от 2012 до 2025.

Для защиты установите соответствующее исправление Microsoft и проверьте сборку после обновления. До применения патча ограничьте сетевой доступ к DHCP-серверу и включите мониторинг состояния службы.

Официальные источники​


  1. NVD — CVE-2026-77888
  2. Microsoft Security Response Center — CVE-2026-77888
  3. FIRST EPSS — CVE-2026-77888

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ