CVE: CVE-2026-77888
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,85%; процентиль 56,25%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В уязвимой версии Windows DHCP Server нарушена проверка типа ресурса. Внешний сетевой запрос, обрабатываемый как несовместимый тип данных, приводит к отказу работы службы без необходимости входа в систему или установки дополнительного ПО.
Основные характеристики
Ошибка позволяет нарушить доступность DHCP-сервера из сети. Атакующий не требует прав доступа и не взаимодействует с пользователем.
- Тип ошибки: type confusion, CWE-843 — обращение к ресурсу как к несовместимому типу данных.
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH.
- Вектор атаки: сетевой, без аутентификации, без взаимодействия с пользователем, без изменения конфигурации.
- Факт эксплуатации: подтверждённая эксплуатация в источниках не указана.
- EPSS: 0.85%, процентиль 56.25%.
Какие продукты и версии затронуты
Затронуты Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server 2022 и Windows Server 2025.
- Windows Server 2012: все сборки до исправления KB5123065, фикс-сборка
6.2.9200.26349.
- Windows Server 2012 R2: все сборки до исправления KB5123066, фикс-сборка
6.3.9600.23397.
- Windows Server 2016: версии ниже
10.0.14393.9512, исправление KB5123099.
- Windows Server 2019: версии ниже
10.0.17763.9245, исправление KB5122876.
- Windows Server 2022: версии ниже
10.0.20348.5622, исправление KB5122882.
- Windows Server 2025: версии ниже
10.0.26100.33438, исправление KB5122871.
Причина уязвимости
Ошибкой является type confusion в Windows DHCP Server: компонент обращается к ресурсу как к несовместимому типу данных.
Внутренняя проверка совместимости типа не срабатывает так, как требуется для корректной обработки входящего сетевого запроса. Из-за этого обработка приводит к отказу работы службы.
Источники не раскрывают точную функцию, поле пакета или внутреннюю структуру объекта, в котором проявляется ошибка.
Как работает атака
Атакующий направляет сетевой запрос на DHCP-сервер. Запрос обрабатывается компонентом Windows DHCP Server.
При обработке ресурса нарушается проверка типа: данные рассматриваются как несовместимый тип, и обработка приводит к сбое. Служба перестаёт работать или становится недоступна для клиентов.
Для реализации достаточно доступа к порту DHCP-сервера в сети. Аутентификация, права администратора и взаимодействие с пользователем не требуются.
Условия успешной эксплуатации
Необходимы следующие условия:
- Сетевой доступ: возможность направить запрос на порт DHCP-сервера.
- Уязвимая сборка: Windows Server из списка затронутых версий до установки соответствующего исправления.
- Отсутствие фильтрации: нет ограничений, которые полностью блокируют обработку несовместимого типа в уязвимой сборке.
Источники не указывают конкретный порт, формат запроса или параметры пакета.
Возможный сценарий атаки
Сетевой узел направляет DHCP-запрос на сервер с установленной уязвимой версией Windows Server.
Компонент DHCP обрабатывает данные и обращается к ресурсу как к несовместимому типу. Обработка завершается ошибкой, служба останавливается или перестаёт отвечать.
После повторного направления запроса состояние сохраняется: сервис недоступен для клиентов до перезагрузки или исправления.
Есть ли публичный эксплойт
В переданных источниках нет указания на наличие публичного эксплойта, PoC или подтверждённой эксплуатации в реальных атаках.
Отсутствие сведений не означает отсутствие рабочего способа воздействия. Для проверки актуального статуса следует отслеживать MSRC-страницу и официальные обновления Microsoft.
Признаки эксплуатации
Специфичные IOC для CVE-2026-77888 в источниках не раскрыты.
Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками именно этой уязвимости:
- Отказ работы DHCP: внезапное прекращение ответа DHCP-сервера на запросы клиентов.
- Журналы службы: ошибки в логах Windows DHCP Server или System Event Log во время обработки сетевого трафика.
- Сетевой анализ: аномальные DHCP-запросы с нестандартными полями, которые вызывают сбой сервиса.
- Производительность: рост нагрузки на CPU или память DHCP-сервера перед отказом.
Как обнаружить атаку
Для обнаружения можно использовать:
- Журналы Windows: просмотр событий в
ApplicationиSystemот службы DHCP Server.
- Сетевой мониторинг: фиксация аномальных DHCP-запросов, вызывающих сбой сервиса.
- Проверка состояния: регулярный ping или DHCP-запрос к серверу для контроля доступности.
- Анализ обновлений: сверка установленной сборки с известными исправлениями.
Как проверить свою версию
Для проверки версии Windows Server используйте:
Код:
winver
Детальную информацию о сборке и установленных обновлениях можно получить через:
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Список последних исправлений:
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Исправление
Установите соответствующее исправление Microsoft:
- Windows Server 2012: KB5123065, фикс-сборка
6.2.9200.26349.
- Windows Server 2012 R2: KB5123066, фикс-сборка
6.3.9600.23397.
- Windows Server 2016: KB5123099, фикс-сборка
10.0.14393.9512.
- Windows Server 2019: KB5122876, фикс-сборка
10.0.17763.9245.
- Windows Server 2022: KB5122882, фикс-сборка
10.0.20348.5622.
- Windows Server 2025: KB5122871, фикс-сборка
10.0.26100.33438.
После установки исправления требуется перезагрузка системы.
Временные меры защиты
Пока не установлено исправление:
- Ограничение доступа: ограничьте сетевой доступ к DHCP-серверу до доверенных узлов.
- Мониторинг: включите непрерывный контроль состояния службы DHCP и анализ журналов.
- Резервирование: подготовьте план быстрого восстановления или переключения на резервный DHCP-сервер.
Эти меры снижают вероятность воздействия, но не устраняют саму ошибку.
Как проверить устранение уязвимости
После установки исправления проверьте:
Код:
Get-HotFix | Where-Object { $_.HotFixID -eq "5123065" }
Замените
5123065 на нужный номер KB для вашей версии Windows Server.Проверьте версию сборки:
Код:
Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что сборка соответствует фикс-сборке из списка исправлений. Перезагрузите систему и проверьте работоспособность DHCP-сервера.
Вывод
CVE-2026-77888 позволяет нарушить доступность Windows DHCP Server через type confusion. Уязвимость затрагивает широкий спектр версий Windows Server от 2012 до 2025.
Для защиты установите соответствующее исправление Microsoft и проверьте сборку после обновления. До применения патча ограничьте сетевой доступ к DHCP-серверу и включите мониторинг состояния службы.
Официальные источники
- NVD — CVE-2026-77888
- Microsoft Security Response Center — CVE-2026-77888
- FIRST EPSS — CVE-2026-77888
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
