CVE: CVE-2026-77889
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена ошибка доступа к ресурсу несовместимого типа. Она позволяет нарушителю из сети вызвать отказ в обслуживании сервера без авторизации.
Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок. Также указаны версии Windows 10 1607 и 1809.
В статье описаны условия эксплуатации, команды проверки версий и патчи KB5123065, KB5123066, KB5123099, KB5122871, KB5122876 и KB5122882.
Основные характеристики
Уязвимость затрагивает сетевой компонент Windows DHCP Server. Атакующий может направить некорректные данные в сервис и вызвать сбой его работы.
- Тип ошибки: type confusion, CWE-843
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5 HIGH
- Вектор атаки: удалённый, без авторизации, без взаимодействия пользователя
- Эффект: отказ в обслуживании Windows DHCP Server
- EPSS: 1,17%, процентиль 66,2%
- Статус KEV: нет подтверждения в каталоге CISA KEV
Какие продукты и версии затронуты
Затронуты следующие продукты и версии:
- Windows Server 2012 — все сборки до исправления KB5123065, фикс-сборка
6.2.9200.26349
- Windows Server 2012 R2 — все сборки до исправления KB5123066, фикс-сборка
6.3.9600.23398
- Windows Server 2016 — версии ниже
10.0.14393.9512, патч KB5123099
- Windows Server 2019 — версии ниже
10.0.17763.9245, патч KB5122876
- Windows Server 2022 — версии ниже
10.0.20348.5622, патч KB5122882
- Windows Server 2025 — версии ниже
10.0.26100.33438, патч KB5122871
- Windows 10 Version 1607 — версии ниже
10.0.14393.9512
- Windows 10 Version 1809 — версии ниже
10.0.17763.9245
Причина уязвимости
Причина уязвимости — type confusion в Windows DHCP Server.
Компонент обрабатывает данные из сети и обращается к ресурсу несовместимого типа. Ошибка возникает на этапе доступа к объекту, когда ожидаемый тип данных не совпадает с фактическим.
Исходные источники не раскрывают конкретную функцию, переменную или структуру, в которой происходит несовпадение типов. Детали реализации исправления также не опубликованы отдельно от патчей.
Как работает атака
Атакующий направляет данные на сетевой интерфейс Windows DHCP Server.
Сервис получает входные данные и передаёт их в обработчик, который обращается к ресурсу. Из-за type confusion обработка идёт по несовместимому пути, что приводит к сбою сервиса.
Описание не указывает конкретный формат пакета, поле или размер данных. Не подтверждено наличие специфичного эксплойта, PoC или публичной эксплуатации в открытых источниках.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевой доступ к Windows DHCP Server — атака выполняется из сети, где доступен порт сервиса
- Отсутствие авторизации — нарушителю не нужны учётные данные или права на сервере
- Установленный уязвимый компонент — версия Windows ниже указанных фикс-сборок
- Работа DHCP-сервиса — сервис должен быть запущен и обрабатывать сетевой трафик
- Возможность отправки данных — атакующий может направить некорректные данные в сервис
Возможный сценарий атаки
Сценарий описан на уровне доступных фактов.
Нарушитель из сети направляет данные на Windows DHCP Server. Сервис обрабатывает входные данные и обращается к ресурсу несовместимого типа. Происходит сбой обработки, сервис перестаёт работать или начинает отказывать в обслуживании клиентов.
Источники не раскрывают конкретный формат данных, последовательность пакетов или параметры, вызывающие type confusion. Не подтверждено наличие публичного эксплойта.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте.
Не подтверждено наличие PoC, технического описания эксплойта или фактической эксплуатации в открытых источниках. Отсутствие данных не означает отсутствие эксплойта — информация может быть неполной.
Для проверки актуального статуса рекомендуется отслеживать официальные обновления Microsoft и специализированные базы уязвимостей.
Признаки эксплуатации
Специфичные IOC для этой уязвимости не раскрыты в предоставленных источниках.
Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками эксплуатации именно CVE-2026-77889:
- Аномальная нагрузка на DHCP-сервис — рост количества запросов или отказов в обслуживании
- Сбои службы DHCP — внезапное завершение работы или перезапуск сервиса
- Некорректные пакеты в сетевом трафике — аномальные значения полей в DHCP-пакетах
- Журналы Windows Event Log — записи об ошибках в службе DHCP Server
- Сетевой мониторинг — аномальная активность на портах 67 и 68
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг службы DHCP — отслеживание состояния сервиса и его журналов
- Анализ сетевых логов — поиск аномальных запросов к портам 67/68
- Windows Event Log — проверка событий, связанных с DHCP Server
- Сетевой анализатор — фиксация некорректных DHCP-пакетов
- Мониторинг производительности — отслеживание отказов в обслуживании и аномальной нагрузки
Как проверить свою версию
Команды проверки версии Windows Server:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию операционной системы. Команда Get-ComputerInfo возвращает подробные сведения о версии и сборке. Команда Get-HotFix перечисляет установленные обновления, что позволяет проверить наличие патчей KB5123065, KB5123066, KB5123099, KB5122871, KB5122876 и KB5122882.Исправление
Исправление выполняется установкой соответствующих патчей Microsoft:
- Windows Server 2012 — KB5123065, фикс-сборка
6.2.9200.26349
- Windows Server 2012 R2 — KB5123066, фикс-сборка
6.3.9600.23398
- Windows Server 2016 — KB5123099, фикс-сборка
10.0.14393.9512
- Windows Server 2019 — KB5122876, фикс-сборка
10.0.17763.9245
- Windows Server 2022 — KB5122882, фикс-сборка
10.0.20348.5622
- Windows Server 2025 — KB5122871, фикс-сборка
10.0.26100.33438
Для Windows 10 Version 1607 и 1809 применяются те же патчи, что и для соответствующих версий Windows Server.
После установки патчей требуется перезагрузка системы.
Временные меры защиты
Временные меры защиты:
- Ограничение доступа к DHCP-сервису — закрыть порты 67/68 для неавторизованных сетей
- Сетевой фильтр — блокировать аномальные DHCP-запросы на уровне маршрутизатора или межсетевого экрана
- Мониторинг нагрузки — отслеживать аномальную активность DHCP-сервиса
- Отключение неиспользуемых DHCP-клиентов — уменьшить поверхность атаки
- Резервное копирование конфигурации — обеспечить восстановление сервиса после сбоя
Как проверить устранение уязвимости
Проверка исправления:
- Выполните команду
Get-HotFixи убедитесь, что установлен нужный патч.
- Проверьте версию сборки через
winverилиGet-ComputerInfo.
- Убедитесь, что сборка соответствует фикс-сборке из списка выше.
- Перезагрузите систему после установки патча.
- Проведите базовую проверку работы DHCP-сервиса.
Вывод
CVE-2026-77889 — уязвимость Windows DHCP Server, позволяющая удалённо вызвать отказ в обслуживании через type confusion. Затронуты все версии Windows Server от 2012 до 2025 до конкретных фикс-сборок.
Исправление доступно через патчи Microsoft KB5123065, KB5123066, KB5123099, KB5122871, KB5122876 и KB5122882. Рекомендуется проверить версии серверов и установить соответствующие обновления.
Для минимизации риска до установки патчей можно ограничить сетевой доступ к DHCP-сервису и настроить мониторинг аномальной активности.
Официальные источники
- NVD — CVE-2026-77889
- Microsoft Security Response Center — CVE-2026-77889
- FIRST EPSS — CVE-2026-77889
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
