CVE: CVE-2026-77890
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-77890 затрагивает компонент Windows DHCP Server. Неправильная обработка несовместимого типа данных позволяет нарушителю из сети вызвать отказ в обслуживании сервера без необходимости входа и установки ПО. В статье разобраны затронутые версии Windows Server, условия срабатывания, патчи KB5123065, KB5123066, KB5122871, KB5122882, KB5122876 и KB5123099, а также команды проверки сборки и исправления.
Основные характеристики
Риск заключается в отказе в обслуживании сетевого DHCP-сервера Windows Server. Проблема возникает из-за type confusion: компонент получает данные не того типа, которые ожидал, и теряет контроль над состоянием процесса или службы.
- Тип ошибки: CWE-843 — Access of resource using incompatible type (type confusion)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
- Вектор атаки: сетевой, без привилегий и взаимодействия пользователя
- Последствие: отказ в обслуживании Windows DHCP Server
- Факт эксплуатации: не подтверждён доступными источниками
- EPSS: нет данных
Какие продукты и версии затронуты
Затронуты следующие продукты и версии:
- Windows Server 2012 — все сборки до исправления, включая Server Core
- Windows Server 2012 R2 — все сборки до исправления, включая Server Core
- Windows Server 2016 — версии ниже
10.0.14393.9512, включая Server Core
- Windows Server 2019 — версии ниже
10.0.17763.9245, включая Server Core
- Windows Server 2022 — версии ниже
10.0.20348.5622, включая Server Core
- Windows Server 2025 — версии ниже
10.0.26100.33438, включая Server Core
Для Windows 10 Version 1607 затронуты сборки ниже
10.0.14393.9512, для Windows 10 Version 1809 — ниже 10.0.17763.9245. В фокусе статьи — серверные платформы, но патчи и версии указаны по всем продуктам из пакета доказательств.Причина уязвимости
Причина уязвимости — type confusion в Windows DHCP Server.
Компонент обрабатывает сетевые данные DHCP-протокола. В момент обработки ресурса или объекта используется несовместимый тип данных. Из-за этого компонент получает значение, которое не соответствует ожидаемой структуре или типу.
Данные из пакета доказательств не раскрывают конкретную функцию, поле или структуру памяти. Подтверждено только то, что доступ к ресурсу происходит с использованием несовместимого типа и приводит к отказу в обслуживании по сети.
Как работает атака
Атака реализуется через сетевой доступ к Windows DHCP Server.
Нарушитель отправляет DHCP-сообщения или данные, которые обрабатываются компонентом с несовместимым типом. Из-за type confusion компонент теряет ожидаемое поведение и вызывает отказ в обслуживании.
Для атаки не нужны учётные записи, привилегии или взаимодействие пользователя. Достаточно возможности направить сетевой трафик на DHCP-сервер. Точный формат сообщения и параметры, вызывающие сбой, в источниках не раскрыты.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Сетевая доступность: нарушитель должен иметь возможность направить трафик на Windows DHCP Server по сети
- Отсутствие аутентификации: вход и привилегии не требуются
- Уязвимая сборка: сервер работает на версии из списка затронутых версий до установки соответствующего патча
- Работа службы DHCP: компонент Windows DHCP Server запущен и обрабатывает сетевые запросы
Если DHCP-сервер выключен или не принимает трафик, уязвимость не проявляется.
Возможный сценарий атаки
Сценарий атаки строится на сетевом взаимодействии с DHCP-сервером.
Нарушитель направляет DHCP-трафик на сервер. В момент обработки сообщения компонент использует несовместимый тип данных. Это приводит к потере контроля над состоянием процесса или службы и отказу в обслуживании.
После срыва работы DHCP-сервера клиенты не получают IP-адреса, а сервисы, зависящие от DHCP, теряют сетевую доступность. Точные признаки сбоев и поведение процесса после уязвимого запроса в источниках не описаны.
Есть ли публичный эксплойт
Доступные источники не содержат публичного эксплойта, PoC или подтверждённой эксплуатации.
Отсутствие сведений в NVD и Microsoft Security Response Center не означает, что эксплойт не существует. В пакетах доказательств указаны только CVE-описание, CVSS, затронутые версии и патчи. Конкретные технические детали атаки, такие как формат DHCP-сообщения или параметры вызова сбоев, не раскрыты.
Признаки эксплуатации
Специфичных IOC для CVE-2026-77890 в источниках нет.
Доступны только общие точки контроля:
- Необычная нагрузка на DHCP-сервер: всплеск запросов или аномальные DHCP-сообщения извне
- Сбои процесса DHCP: остановка службы
Dhcpили повторные перезапуски в Windows Event Log
- Отказ в обслуживании сети: массовые жалобы клиентов на отсутствие IP-адресов после сетевых изменений
- Аномальные сетевые пакеты: нестандартные DHCP-сообщения с некорректными полями или типами данных
Эти признаки неспецифичны и могут возникать по другим причинам. Они подходят только для общей диагностики, а не для точной идентификации CVE-2026-77890.
Как обнаружить атаку
Для обнаружения атаки используют сетевой мониторинг и логи Windows.
В Windows Server DHCP-сервер генерирует события в Event Log. При отказе в обслуживании могут появляться записи об остановке или сбое службы
Dhcp. Сетевые системы могут фиксировать аномальные DHCP-сообщения.Доступные источники не содержат конкретных event ID, полей DHCP или сигнатур для детекции. Поэтому мониторинг строится на общих признаках: рост нагрузки, сбои службы и сетевые аномалии.
Как проверить свою версию
Проверка версии Windows Server выполняется командами из пакета доказательств.
winver— показывает имя продукта и версию Windows
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит сборку системы
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления
Для проверки установки патчей ищите номера KB5123065, KB5123066, KB5122871, KB5122882, KB5122876 и KB5123099 в выводе
Get-HotFix. Если команда не находит нужный KB, сборка может быть уязвимой.Заполнитель
<имя-пакета> в командах проверки версии отсутствует. Команды из пакета доказательств используют конкретные параметры и не требуют замены имени пакета.Исправление
Исправление выполняется установкой официальных патчей Microsoft.
- Windows Server 2012: KB5123065, фикс
6.2.9200.26349, перезагрузка обязательна
- Windows Server 2012 R2: KB5123066, фикс
6.3.9600.23398, перезагрузка обязательна
- Windows Server 2016: KB5123099, фикс
10.0.14393.9512, перезагрузка обязательна
- Windows Server 2019: KB5122876, фикс
10.0.17763.9245, перезагрузка обязательна
- Windows Server 2022: KB5122882, фикс
10.0.20348.5622, перезагрузка обязательна
- Windows Server 2025: KB5122871, фикс
10.0.26100.33438, перезагрузка обязательна
Патчи доступны по ссылкам в Microsoft Update Catalog и на support.microsoft.com. После установки патча требуется перезагрузка сервера.
Временные меры защиты
Временные меры защиты:
- Ограничение доступа к DHCP-серверу: разрешите сетевой трафик только из доверенных подсетей
- Отключение службы DHCP при отсутствии необходимости: если сервис не используется, остановите его и отключите автозапуск
- Сетевой фильтр: блокируйте нестандартные DHCP-сообщения на периметре или межсетевом шлюзе
- Мониторинг нагрузки: отслеживайте аномальные всплески запросов к DHCP-серверу
Эти меры снижают вероятность успешной эксплуатации, но не устраняют уязвимость. Основной способ защиты — установка патча.
Как проверить устранение уязвимости
После установки патча проверьте:
- Установленный KB: выполните
Get-HotFix | Where-Object { $_.HotFixID -eq 'KB5123065' -or $_.HotFixID -eq 'KB5123066' -or $_.HotFixID -eq 'KB5123099' -or $_.HotFixID -eq 'KB5122876' -or $_.HotFixID -eq 'KB5122882' -or $_.HotFixID -eq 'KB5122871' }
- Версию сборки: выполните
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumberи сравните с фикс-версиями
- Состояние службы DHCP: убедитесь, что служба работает стабильно после перезагрузки
- Сетевые тесты: проверьте выдачу IP-адресов клиентам в тестовой подсети
Если KB не отображается, а сборка ниже фикс-версии, патч не установлен или не применён.
Вывод
CVE-2026-77890 — уязвимость типа type confusion в Windows DHCP Server, позволяющая нарушителю из сети вызвать отказ в обслуживании. Риск высокий из-за отсутствия необходимости входа и привилегий. Затронуты все версии Windows Server 2012 до 2025 до установки соответствующих патчей.
Основной способ защиты — установка KB5123065, KB5123066, KB5122871, KB5122882, KB5122876 и KB5123099 с последующей перезагрузкой. Временные меры включают ограничение сетевого доступа и мониторинг нагрузки на DHCP-сервер.
Официальные источники
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
