CVE: CVE-2026-77890
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,85%; процентиль 56,73%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-77890 — это type confusion в Windows DHCP Server, который позволяет нарушителю из сети вызвать отказ в работе сервиса. Атака не требует прав доступа и взаимодействия с пользователем. Исправление вышло в сентябре 2026 года для Windows Server 2012–2025, включая Server Core.
Основные характеристики
Риск связан с удалённым отказом в работе DHCP-сервиса из-за обработки данных несовместимого типа.
- Тип ошибки: type confusion, CWE-843 — доступ к ресурсу с несовместимым типом.
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH.
- Вектор атаки: удалённый, без прав доступа и без взаимодействия с пользователем.
- Факт эксплуатации: в предоставленных источниках не подтверждён.
- EPSS: 0,853% (процентиль 56,73%).
Какие продукты и версии затронуты
Уязвимы версии Windows Server, где DHCP Server работает с данными до исправления. В пакете доказательств перечислены следующие продукты и границы версий:
- Windows Server 2012 — все сборки до исправления.
- Windows Server 2012 R2 — все сборки до исправления.
- Windows Server 2016 — версии ниже
10.0.14393.9512.
- Windows Server 2019 — версии ниже
10.0.17763.9245.
- Windows Server 2022 — версии ниже
10.0.20348.5622.
- Windows Server 2025 — версии ниже
10.0.26100.33438.
Также в списке затронутых продуктов указаны Windows 10 Version 1607 и Windows 10 Version 1809 для 32-битных и x64 систем, но фокус статьи — Windows Server.
Причина уязвимости
Причина уязвимости — type confusion в компоненте Windows DHCP Server. Сервер обрабатывает входящие данные как ресурс определённого типа, но при обработке несовместимого типа нарушается ожидаемая логика доступа к памяти или структуре данных.
Официальная формулировка Microsoft: «Access of resource using incompatible type ('type confusion') in Windows DHCP Server allows an unauthorized attacker to deny service over a network». Конкретная функция, переменная или структура, в которой происходит сбой, в предоставленных источниках не раскрыта.
Как работает атака
Нарушитель взаимодействует с Windows DHCP Server по сети. Сервер получает данные, которые обрабатываются как объект одного типа, но фактически имеют другой тип или структуру.
Из-за этого нарушается проверка совместимости данных при доступе к ресурсу. В результате может произойти повреждение состояния процесса DHCP Server или некорректная обработка памяти, что приводит к отказу в работе сервиса.
Атака не требует установки агента, прав администратора или взаимодействия с пользователем. Достаточно направить данные на DHCP-порт сервера в формате, который обрабатывается уязвимой логикой.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- Windows Server с установленным и работающим сервисом DHCP.
- Сетевой доступ к порту DHCP: TCP/UDP 67 или 68, в зависимости от конфигурации сервера.
- Уязвимая версия Windows Server до указанных исправлений.
- Возможность направить данные на DHCP-сервер из внешней или внутренней сети.
- Отсутствие блокирующих фильтров, которые отсекают нестандартные пакеты DHCP до их обработки сервисом.
Возможный сценарий атаки
Сценарий начинается с того, что нарушитель направляет DHCP-запросы или ответы на сервер. Сервер получает данные и передаёт их в обработчик.
Обработчик ожидает определённый тип объекта, но получает данные несовместимого типа. Проверка совместимости не выполняется корректно, и происходит доступ к ресурсу с ошибочным типом.
После этого состояние процесса DHCP Server может стать некорректным. Сервис перестаёт отвечать на запросы или завершает работу. Для клиента это выглядит как отказ в получении IP-адресов или нестабильность DHCP-сервиса.
Есть ли публичный эксплойт
В предоставленных источниках нет сведений о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-77890.
Отсутствие информации в официальных источниках не означает, что эксплойт не существует. Оно означает только то, что в доступных данных нет подтверждения его наличия, распространения или применения.
Для оценки риска опирайтесь на CVSS 7.5, удалённый вектор и отсутствие необходимости прав доступа.
Признаки эксплуатации
Специфичные IOC для CVE-2026-77890 в предоставленных источниках не указаны.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на DHCP-сервис:
- Необычный рост количества DHCP-запросов с одного IP или из одной подсети.
- Повторяющиеся ошибки обработки пакетов в логах DHCP Server.
- Кратковременные сбои сервиса без изменения конфигурации.
- Высокое потребление CPU или памяти процессом DHCP Server во время пиковых запросов.
- Отсутствие ответа на DHCP-запросы после направления нестандартных пакетов.
Как обнаружить атаку
Для обнаружения атаки используйте журналы Windows DHCP Server и системные события.
Основные точки наблюдения:
- Служба DHCP:
DhcpServerв событиях Windows Event Log.
- Системный журнал: события, связанные с ошибкой обработки пакетов или падением сервиса.
- Сеть: анализ трафика на порту 67/68 для выявления аномальных запросов.
- Производительность: рост нагрузки на процесс DHCP Server без изменения количества клиентов.
Если сервис остановился, проверьте журналы на наличие ошибок до момента остановки. Если ошибки отсутствуют, возможна обработка данных в памяти без записи события.
Как проверить свою версию
Проверку версии Windows Server можно выполнить через следующие команды:
winver— показывает версию операционной системы.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber— выводит имя продукта, версию и build number.
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20— показывает последние установленные обновления.
Для проверки конкретного исправления используйте build number: если версия ниже указанных в remediation, система уязвима. Замените
<имя-пакета> на фактическое имя пакета DHCP Server при проверке конфигурации, если нужно.Исправление
Исправление доступно через обновления Microsoft. Для Windows Server используйте следующие KB:
- KB5123065 — исправление для Windows Server 2012 и 2012 R2, build
6.2.9200.26349.
- KB5123066 — исправление для Windows Server 2012 и 2012 R2, build
6.3.9600.23397.
- KB5123099 — исправление для Windows Server 2016, build
10.0.14393.9512.
- KB5122876 — исправление для Windows Server 2019, build
10.0.17763.9245.
- KB5122882 — исправление для Windows Server 2022, build
10.0.20348.5622.
- KB5122871 — исправление для Windows Server 2025, build
10.0.26100.33438.
После установки обновления требуется перезагрузка системы. Проверьте, что DHCP Server запущен после перезагрузки.
Временные меры защиты
Пока обновление не установлено, можно снизить вероятность атаки:
- Ограничить доступ к порту DHCP до доверенных сетей.
- Использовать firewall для фильтрации нестандартных DHCP-пакетов.
- Отключить DHCP Server, если он не используется в данный момент.
- Наблюдать за сервисом и быстро восстанавливать его после сбоя.
Эти меры не устраняют уязвимость, а только снижают вероятность её использования.
Как проверить устранение уязвимости
После установки обновления проверьте:
- Build number через
Get-ComputerInfo | Select-Object OsBuildNumber.
- Установленный KB через
Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5123099'}или аналогичной командой для вашего KB.
- Состояние DHCP Server: сервис запущен и отвечает на запросы.
- Журналы: новые ошибки обработки пакетов отсутствуют после обновления.
Если build number соответствует исправленному, а DHCP Server работает стабильно, уязвимость устранена.
Вывод
CVE-2026-77890 — удалённая уязвимость Windows DHCP Server с оценкой CVSS 7.5. Она позволяет нарушителю вызвать отказ в работе сервиса без прав доступа и взаимодействия с пользователем.
Исправление вышло для всех актуальных версий Windows Server, включая Server Core. Обновление нужно применить как можно скорее, особенно если DHCP-сервер доступен из внешней сети.
Пока обновление не установлено, ограничьте доступ к порту DHCP и наблюдайте за стабильностью сервиса.
Официальные источники
- NVD — CVE-2026-77890
- Microsoft Security Response Center — CVE-2026-77890
- FIRST EPSS — CVE-2026-77890
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
