CVE-2026-77889 в Windows Server: DoS через type confusion в DHCP Server и исправление

CVE: CVE-2026-77889
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружена ошибка доступа к ресурсу несовместимого типа. Она позволяет нарушителю из сети вызвать отказ в обслуживании сервера без авторизации.

Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок. Также указаны версии Windows 10 1607 и 1809.

В статье описаны условия эксплуатации, команды проверки версий и патчи KB5123065, KB5123066, KB5123099, KB5122871, KB5122876 и KB5122882.

Основные характеристики​


Уязвимость затрагивает сетевой компонент Windows DHCP Server. Атакующий может направить некорректные данные в сервис и вызвать сбой его работы.

  • Тип ошибки: type confusion, CWE-843
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 HIGH
  • Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя
  • Эффект: отказ в обслуживании Windows DHCP Server
  • EPSS: 1,17%, процентиль 66,2%
  • Статус KEV: нет подтверждения в каталоге CISA KEV

Какие продукты и версии затронуты​


Затронуты следующие продукты и версии:

  • Windows Server 2012 — все сборки до исправления KB5123065, фикс-сборка 6.2.9200.26349
  • Windows Server 2012 R2 — все сборки до исправления KB5123066, фикс-сборка 6.3.9600.23398
  • Windows Server 2016 — версии ниже 10.0.14393.9512, патч KB5123099
  • Windows Server 2019 — версии ниже 10.0.17763.9245, патч KB5122876
  • Windows Server 2022 — версии ниже 10.0.20348.5622, патч KB5122882
  • Windows Server 2025 — версии ниже 10.0.26100.33438, патч KB5122871
  • Windows 10 Version 1607 — версии ниже 10.0.14393.9512
  • Windows 10 Version 1809 — версии ниже 10.0.17763.9245

Причина уязвимости​


Причина уязвимости — type confusion в Windows DHCP Server.

Компонент обрабатывает данные из сети и обращается к ресурсу несовместимого типа. Ошибка возникает на этапе доступа к объекту, когда ожидаемый тип данных не совпадает с фактическим.

Исходные источники не раскрывают конкретную функцию, переменную или структуру, в которой происходит несовпадение типов. Детали реализации исправления также не опубликованы отдельно от патчей.

Как работает атака​


Атакующий направляет данные на сетевой интерфейс Windows DHCP Server.

Сервис получает входные данные и передаёт их в обработчик, который обращается к ресурсу. Из-за type confusion обработка идёт по несовместимому пути, что приводит к сбою сервиса.

Описание не указывает конкретный формат пакета, поле или размер данных. Не подтверждено наличие специфичного эксплойта, PoC или публичной эксплуатации в открытых источниках.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевой доступ к Windows DHCP Server — атака выполняется из сети, где доступен порт сервиса
  • Отсутствие авторизации — нарушителю не нужны учётные данные или права на сервере
  • Установленный уязвимый компонент — версия Windows ниже указанных фикс-сборок
  • Работа DHCP-сервиса — сервис должен быть запущен и обрабатывать сетевой трафик
  • Возможность отправки данных — атакующий может направить некорректные данные в сервис

Возможный сценарий атаки​


Сценарий описан на уровне доступных фактов.

Нарушитель из сети направляет данные на Windows DHCP Server. Сервис обрабатывает входные данные и обращается к ресурсу несовместимого типа. Происходит сбой обработки, сервис перестаёт работать или начинает отказывать в обслуживании клиентов.

Источники не раскрывают конкретный формат данных, последовательность пакетов или параметры, вызывающие type confusion. Не подтверждено наличие публичного эксплойта.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте.

Не подтверждено наличие PoC, технического описания эксплойта или фактической эксплуатации в открытых источниках. Отсутствие данных не означает отсутствие эксплойта — информация может быть неполной.

Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и специализированные базы уязвимостей.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости не раскрыты в предоставленных источниках.

Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками эксплуатации именно CVE-2026-77889:

  • Аномальная нагрузка на DHCP-сервис — рост количества запросов или отказов в обслуживании
  • Сбои службы DHCP — внезапное завершение работы или перезапуск сервиса
  • Некорректные пакеты в сетевом трафике — аномальные значения полей в DHCP-пакетах
  • Журналы Windows Event Log — записи об ошибках в службе DHCP Server
  • Сетевой мониторинг — аномальная активность на портах 67 и 68

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг службы DHCP — отслеживание состояния сервиса и его журналов
  • Анализ сетевых логов — поиск аномальных запросов к портам 67/68
  • Windows Event Log — проверка событий, связанных с DHCP Server
  • Сетевой анализатор — фиксация некорректных DHCP-пакетов
  • Мониторинг производительности — отслеживание отказов в обслуживании и аномальной нагрузки

Как проверить свою версию​


Команды проверки версии Windows Server:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает подробные сведения о версии и сборке. Команда Get-HotFix перечисляет установленные обновления, что позволяет проверить наличие патчей KB5123065, KB5123066, KB5123099, KB5122871, KB5122876 и KB5122882.

Исправление​


Исправление выполняется установкой соответствующих патчей Microsoft:

  • Windows Server 2012 — KB5123065, фикс-сборка 6.2.9200.26349
  • Windows Server 2012 R2 — KB5123066, фикс-сборка 6.3.9600.23398
  • Windows Server 2016 — KB5123099, фикс-сборка 10.0.14393.9512
  • Windows Server 2019 — KB5122876, фикс-сборка 10.0.17763.9245
  • Windows Server 2022 — KB5122882, фикс-сборка 10.0.20348.5622
  • Windows Server 2025 — KB5122871, фикс-сборка 10.0.26100.33438

Для Windows 10 Version 1607 и 1809 применяются те же патчи, что и для соответствующих версий Windows Server.

После установки патчей требуется перезагрузка системы.

Временные меры защиты​


Временные меры защиты:

  • Ограничение доступа к DHCP-сервису — закрыть порты 67/68 для неавторизованных сетей
  • Сетевой фильтр — блокировать аномальные DHCP-запросы на уровне маршрутизатора или межсетевого экрана
  • Мониторинг нагрузки — отслеживать аномальную активность DHCP-сервиса
  • Отключение неиспользуемых DHCP-клиентов — уменьшить поверхность атаки
  • Резервное копирование конфигурации — обеспечить восстановление сервиса после сбоя

Как проверить устранение уязвимости​


Проверка исправления:

  1. Выполните команду Get-HotFix и убедитесь, что установлен нужный патч.
  2. Проверьте версию сборки через winver или Get-ComputerInfo.
  3. Убедитесь, что сборка соответствует фикс-сборке из списка выше.
  4. Перезагрузите систему после установки патча.
  5. Проведите базовую проверку работы DHCP-сервиса.

Вывод​


CVE-2026-77889 — уязвимость Windows DHCP Server, позволяющая удалённо вызвать отказ в обслуживании через type confusion. Затронуты все версии Windows Server от 2012 до 2025 до конкретных фикс-сборок.

Исправление доступно через патчи Microsoft KB5123065, KB5123066, KB5123099, KB5122871, KB5122876 и KB5122882. Рекомендуется проверить версии серверов и установить соответствующие обновления.

Для минимизации риска до установки патчей можно ограничить сетевой доступ к DHCP-сервису и настроить мониторинг аномальной активности.

Официальные источники​


  1. NVD — CVE-2026-77889
  2. Microsoft Security Response Center — CVE-2026-77889
  3. FIRST EPSS — CVE-2026-77889

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ