CVE-2026-77890 в Windows Server: DoS через type confusion в DHCP Server

CVE: CVE-2026-77890
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,85%; процентиль 56,73%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-77890 — это type confusion в Windows DHCP Server, который позволяет нарушителю из сети вызвать отказ в работе сервиса. Атака не требует прав доступа и взаимодействия с пользователем. Исправление вышло в сентябре 2026 года для Windows Server 2012–2025, включая Server Core.

Основные характеристики​


Риск связан с удалённым отказом в работе DHCP-сервиса из-за обработки данных несовместимого типа.

  • Тип ошибки: type confusion, CWE-843 — доступ к ресурсу с несовместимым типом.
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH.
  • Вектор атаки: удалённый, без прав доступа и без взаимодействия с пользователем.
  • Факт эксплуатации: в предоставленных источниках не подтверждён.
  • EPSS: 0,853% (процентиль 56,73%).

Какие продукты и версии затронуты​


Уязвимы версии Windows Server, где DHCP Server работает с данными до исправления. В пакете доказательств перечислены следующие продукты и границы версий:

  • Windows Server 2012 — все сборки до исправления.
  • Windows Server 2012 R2 — все сборки до исправления.
  • Windows Server 2016 — версии ниже 10.0.14393.9512.
  • Windows Server 2019 — версии ниже 10.0.17763.9245.
  • Windows Server 2022 — версии ниже 10.0.20348.5622.
  • Windows Server 2025 — версии ниже 10.0.26100.33438.

Также в списке затронутых продуктов указаны Windows 10 Version 1607 и Windows 10 Version 1809 для 32-битных и x64 систем, но фокус статьи — Windows Server.

Причина уязвимости​


Причина уязвимости — type confusion в компоненте Windows DHCP Server. Сервер обрабатывает входящие данные как ресурс определённого типа, но при обработке несовместимого типа нарушается ожидаемая логика доступа к памяти или структуре данных.

Официальная формулировка Microsoft: «Access of resource using incompatible type ('type confusion') in Windows DHCP Server allows an unauthorized attacker to deny service over a network». Конкретная функция, переменная или структура, в которой происходит сбой, в предоставленных источниках не раскрыта.

Как работает атака​


Нарушитель взаимодействует с Windows DHCP Server по сети. Сервер получает данные, которые обрабатываются как объект одного типа, но фактически имеют другой тип или структуру.

Из-за этого нарушается проверка совместимости данных при доступе к ресурсу. В результате может произойти повреждение состояния процесса DHCP Server или некорректная обработка памяти, что приводит к отказу в работе сервиса.

Атака не требует установки агента, прав администратора или взаимодействия с пользователем. Достаточно направить данные на DHCP-порт сервера в формате, который обрабатывается уязвимой логикой.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • Windows Server с установленным и работающим сервисом DHCP.
  • Сетевой доступ к порту DHCP: TCP/UDP 67 или 68, в зависимости от конфигурации сервера.
  • Уязвимая версия Windows Server до указанных исправлений.
  • Возможность направить данные на DHCP-сервер из внешней или внутренней сети.
  • Отсутствие блокирующих фильтров, которые отсекают нестандартные пакеты DHCP до их обработки сервисом.

Возможный сценарий атаки​


Сценарий начинается с того, что нарушитель направляет DHCP-запросы или ответы на сервер. Сервер получает данные и передаёт их в обработчик.

Обработчик ожидает определённый тип объекта, но получает данные несовместимого типа. Проверка совместимости не выполняется корректно, и происходит доступ к ресурсу с ошибочным типом.

После этого состояние процесса DHCP Server может стать некорректным. Сервис перестаёт отвечать на запросы или завершает работу. Для клиента это выглядит как отказ в получении IP-адресов или нестабильность DHCP-сервиса.

Есть ли публичный эксплойт​


В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-77890.

Отсутствие информации в официальных источниках не означает, что эксплойт не существует. Оно означает только то, что в доступных данных нет подтверждения его наличия, распространения или применения.

Для оценки риска опирайтесь на CVSS 7.5, удалённый вектор и отсутствие необходимости прав доступа.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-77890 в предоставленных источниках не указаны.

Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на DHCP-сервис:

  • Необычный рост количества DHCP-запросов с одного IP или из одной подсети.
  • Повторяющиеся ошибки обработки пакетов в логах DHCP Server.
  • Кратковременные сбои сервиса без изменения конфигурации.
  • Высокое потребление CPU или памяти процессом DHCP Server во время пиковых запросов.
  • Отсутствие ответа на DHCP-запросы после направления нестандартных пакетов.

Как обнаружить атаку​


Для обнаружения атаки используйте журналы Windows DHCP Server и системные события.

Основные точки наблюдения:

  • Служба DHCP: DhcpServer в событиях Windows Event Log.
  • Системный журнал: события, связанные с ошибкой обработки пакетов или падением сервиса.
  • Сеть: анализ трафика на порту 67/68 для выявления аномальных запросов.
  • Производительность: рост нагрузки на процесс DHCP Server без изменения количества клиентов.

Если сервис остановился, проверьте журналы на наличие ошибок до момента остановки. Если ошибки отсутствуют, возможна обработка данных в памяти без записи события.

Как проверить свою версию​


Проверку версии Windows Server можно выполнить через следующие команды:

  • winver — показывает версию операционной системы.
  • Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber — выводит имя продукта, версию и build number.
  • Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20 — показывает последние установленные обновления.

Для проверки конкретного исправления используйте build number: если версия ниже указанных в remediation, система уязвима. Замените <имя-пакета> на фактическое имя пакета DHCP Server при проверке конфигурации, если нужно.

Исправление​


Исправление доступно через обновления Microsoft. Для Windows Server используйте следующие KB:

  • KB5123065 — исправление для Windows Server 2012 и 2012 R2, build 6.2.9200.26349.
  • KB5123066 — исправление для Windows Server 2012 и 2012 R2, build 6.3.9600.23397.
  • KB5123099 — исправление для Windows Server 2016, build 10.0.14393.9512.
  • KB5122876 — исправление для Windows Server 2019, build 10.0.17763.9245.
  • KB5122882 — исправление для Windows Server 2022, build 10.0.20348.5622.
  • KB5122871 — исправление для Windows Server 2025, build 10.0.26100.33438.

После установки обновления требуется перезагрузка системы. Проверьте, что DHCP Server запущен после перезагрузки.

Временные меры защиты​


Пока обновление не установлено, можно снизить вероятность атаки:

  • Ограничить доступ к порту DHCP до доверенных сетей.
  • Использовать firewall для фильтрации нестандартных DHCP-пакетов.
  • Отключить DHCP Server, если он не используется в данный момент.
  • Наблюдать за сервисом и быстро восстанавливать его после сбоя.

Эти меры не устраняют уязвимость, а только снижают вероятность её использования.

Как проверить устранение уязвимости​


После установки обновления проверьте:

  • Build number через Get-ComputerInfo | Select-Object OsBuildNumber.
  • Установленный KB через Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123099'} или аналогичной командой для вашего KB.
  • Состояние DHCP Server: сервис запущен и отвечает на запросы.
  • Журналы: новые ошибки обработки пакетов отсутствуют после обновления.

Если build number соответствует исправленному, а DHCP Server работает стабильно, уязвимость устранена.

Вывод​


CVE-2026-77890 — удалённая уязвимость Windows DHCP Server с оценкой CVSS 7.5. Она позволяет нарушителю вызвать отказ в работе сервиса без прав доступа и взаимодействия с пользователем.

Исправление вышло для всех актуальных версий Windows Server, включая Server Core. Обновление нужно применить как можно скорее, особенно если DHCP-сервер доступен из внешней сети.

Пока обновление не установлено, ограничьте доступ к порту DHCP и наблюдайте за стабильностью сервиса.

Официальные источники​


  1. NVD — CVE-2026-77890
  2. Microsoft Security Response Center — CVE-2026-77890
  3. FIRST EPSS — CVE-2026-77890

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ