CVE-2026-77890 в Windows Server: DoS через type confusion в DHCP Server и патчи по версиям

CVE: CVE-2026-77890
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-77890 затрагивает компонент Windows DHCP Server. Неправильная обработка несовместимого типа данных позволяет нарушителю из сети вызвать отказ в обслуживании сервера без необходимости входа и установки ПО. В статье разобраны затронутые версии Windows Server, условия срабатывания, патчи KB5123065, KB5123066, KB5122871, KB5122882, KB5122876 и KB5123099, а также команды проверки сборки и исправления.

Основные характеристики​


Риск заключается в отказе в обслуживании сетевого DHCP-сервера Windows Server. Проблема возникает из-за type confusion: компонент получает данные не того типа, которые ожидал, и теряет контроль над состоянием процесса или службы.

  • Тип ошибки: CWE-843 — Access of resource using incompatible type (type confusion)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
  • Вектор атаки: сетевой, без привилегий и взаимодействия пользователя
  • Последствие: отказ в обслуживании Windows DHCP Server
  • Факт эксплуатации: не подтверждён доступными источниками
  • EPSS: нет данных

Какие продукты и версии затронуты​


Затронуты следующие продукты и версии:

  • Windows Server 2012 — все сборки до исправления, включая Server Core
  • Windows Server 2012 R2 — все сборки до исправления, включая Server Core
  • Windows Server 2016 — версии ниже 10.0.14393.9512, включая Server Core
  • Windows Server 2019 — версии ниже 10.0.17763.9245, включая Server Core
  • Windows Server 2022 — версии ниже 10.0.20348.5622, включая Server Core
  • Windows Server 2025 — версии ниже 10.0.26100.33438, включая Server Core

Для Windows 10 Version 1607 затронуты сборки ниже 10.0.14393.9512, для Windows 10 Version 1809 — ниже 10.0.17763.9245. В фокусе статьи — серверные платформы, но патчи и версии указаны по всем продуктам из пакета доказательств.

Причина уязвимости​


Причина уязвимости — type confusion в Windows DHCP Server.

Компонент обрабатывает сетевые данные DHCP-протокола. В момент обработки ресурса или объекта используется несовместимый тип данных. Из-за этого компонент получает значение, которое не соответствует ожидаемой структуре или типу.

Данные из пакета доказательств не раскрывают конкретную функцию, поле или структуру памяти. Подтверждено только то, что доступ к ресурсу происходит с использованием несовместимого типа и приводит к отказу в обслуживании по сети.

Как работает атака​


Атака реализуется через сетевой доступ к Windows DHCP Server.

Нарушитель отправляет DHCP-сообщения или данные, которые обрабатываются компонентом с несовместимым типом. Из-за type confusion компонент теряет ожидаемое поведение и вызывает отказ в обслуживании.

Для атаки не нужны учётные записи, привилегии или взаимодействие пользователя. Достаточно возможности направить сетевой трафик на DHCP-сервер. Точный формат сообщения и параметры, вызывающие сбой, в источниках не раскрыты.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Сетевая доступность: нарушитель должен иметь возможность направить трафик на Windows DHCP Server по сети
  • Отсутствие аутентификации: вход и привилегии не требуются
  • Уязвимая сборка: сервер работает на версии из списка затронутых версий до установки соответствующего патча
  • Работа службы DHCP: компонент Windows DHCP Server запущен и обрабатывает сетевые запросы

Если DHCP-сервер выключен или не принимает трафик, уязвимость не проявляется.

Возможный сценарий атаки​


Сценарий атаки строится на сетевом взаимодействии с DHCP-сервером.

Нарушитель направляет DHCP-трафик на сервер. В момент обработки сообщения компонент использует несовместимый тип данных. Это приводит к потере контроля над состоянием процесса или службы и отказу в обслуживании.

После срыва работы DHCP-сервера клиенты не получают IP-адреса, а сервисы, зависящие от DHCP, теряют сетевую доступность. Точные признаки сбоев и поведение процесса после уязвимого запроса в источниках не описаны.

Есть ли публичный эксплойт​


Доступные источники не содержат публичного эксплойта, PoC или подтверждённой эксплуатации.

Отсутствие сведений в NVD и Microsoft Security Response Center не означает, что эксплойт не существует. В пакетах доказательств указаны только CVE-описание, CVSS, затронутые версии и патчи. Конкретные технические детали атаки, такие как формат DHCP-сообщения или параметры вызова сбоев, не раскрыты.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-77890 в источниках нет.

Доступны только общие точки контроля:

  • Необычная нагрузка на DHCP-сервер: всплеск запросов или аномальные DHCP-сообщения извне
  • Сбои процесса DHCP: остановка службы Dhcp или повторные перезапуски в Windows Event Log
  • Отказ в обслуживании сети: массовые жалобы клиентов на отсутствие IP-адресов после сетевых изменений
  • Аномальные сетевые пакеты: нестандартные DHCP-сообщения с некорректными полями или типами данных

Эти признаки неспецифичны и могут возникать по другим причинам. Они подходят только для общей диагностики, а не для точной идентификации CVE-2026-77890.

Как обнаружить атаку​


Для обнаружения атаки используют сетевой мониторинг и логи Windows.

В Windows Server DHCP-сервер генерирует события в Event Log. При отказе в обслуживании могут появляться записи об остановке или сбое службы Dhcp. Сетевые системы могут фиксировать аномальные DHCP-сообщения.

Доступные источники не содержат конкретных event ID, полей DHCP или сигнатур для детекции. Поэтому мониторинг строится на общих признаках: рост нагрузки, сбои службы и сетевые аномалии.

Как проверить свою версию​


Проверка версии Windows Server выполняется командами из пакета доказательств.

  • winver — показывает имя продукта и версию Windows
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит сборку системы
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления

Для проверки установки патчей ищите номера KB5123065, KB5123066, KB5122871, KB5122882, KB5122876 и KB5123099 в выводе Get-HotFix. Если команда не находит нужный KB, сборка может быть уязвимой.

Заполнитель <имя-пакета> в командах проверки версии отсутствует. Команды из пакета доказательств используют конкретные параметры и не требуют замены имени пакета.

Исправление​


Исправление выполняется установкой официальных патчей Microsoft.

  • Windows Server 2012: KB5123065, фикс 6.2.9200.26349, перезагрузка обязательна
  • Windows Server 2012 R2: KB5123066, фикс 6.3.9600.23398, перезагрузка обязательна
  • Windows Server 2016: KB5123099, фикс 10.0.14393.9512, перезагрузка обязательна
  • Windows Server 2019: KB5122876, фикс 10.0.17763.9245, перезагрузка обязательна
  • Windows Server 2022: KB5122882, фикс 10.0.20348.5622, перезагрузка обязательна
  • Windows Server 2025: KB5122871, фикс 10.0.26100.33438, перезагрузка обязательна

Патчи доступны по ссылкам в Microsoft Update Catalog и на support.microsoft.com. После установки патча требуется перезагрузка сервера.

Временные меры защиты​


Временные меры защиты:

  • Ограничение доступа к DHCP-серверу: разрешите сетевой трафик только из доверенных подсетей
  • Отключение службы DHCP при отсутствии необходимости: если сервис не используется, остановите его и отключите автозапуск
  • Сетевой фильтр: блокируйте нестандартные DHCP-сообщения на периметре или межсетевом шлюзе
  • Мониторинг нагрузки: отслеживайте аномальные всплески запросов к DHCP-серверу

Эти меры снижают вероятность успешной эксплуатации, но не устраняют уязвимость. Основной способ защиты — установка патча.

Как проверить устранение уязвимости​


После установки патча проверьте:

  • Установленный KB: выполните Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5123065' -or $_.HotFixID -eq 'KB5123066' -or $_.HotFixID -eq 'KB5123099' -or $_.HotFixID -eq 'KB5122876' -or $_.HotFixID -eq 'KB5122882' -or $_.HotFixID -eq 'KB5122871' }
  • Версию сборки: выполните Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и сравните с фикс-версиями
  • Состояние службы DHCP: убедитесь, что служба работает стабильно после перезагрузки
  • Сетевые тесты: проверьте выдачу IP-адресов клиентам в тестовой подсети

Если KB не отображается, а сборка ниже фикс-версии, патч не установлен или не применён.

Вывод​


CVE-2026-77890 — уязвимость типа type confusion в Windows DHCP Server, позволяющая нарушителю из сети вызвать отказ в обслуживании. Риск высокий из-за отсутствия необходимости входа и привилегий. Затронуты все версии Windows Server 2012 до 2025 до установки соответствующих патчей.

Основной способ защиты — установка KB5123065, KB5123066, KB5122871, KB5122882, KB5122876 и KB5123099 с последующей перезагрузкой. Временные меры включают ограничение сетевого доступа и мониторинг нагрузки на DHCP-сервер.

Официальные источники​


  1. NVD — CVE-2026-77890
  2. Microsoft Security Response Center — CVE-2026-77890

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
  • 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ