CVE-2026-77893 в Windows Server: DoS через out-of-bounds read в DHCP и исправление

CVE: CVE-2026-77893
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,15%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Windows DHCP Server обнаружен out-of-bounds read, позволяющий неавторизованному сетевому атакующему вызвать отказ в обслуживании. Затронуты серверные сборки Windows Server 2012–2025 до указанных build-номеров. Статья описывает механизм ошибки, условия сети, команды проверки и порядок установки KB-обновлений.

Основные характеристики​


Ошибка позволяет нарушить доступность DHCP-сервиса без локального доступа и без взаимодействия пользователя. Риск проявляется только на узле, где запущен Windows DHCP Server и принимаются сетевые запросы.

  • Тип ошибки: out-of-bounds read (CWE-125)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH
  • Вектор атаки: сетевой, без привилегий, без UI, без изменения данных и конфиденциальности
  • Факт эксплуатации: в предоставленных источниках не подтверждён
  • EPSS: 1,17%, процентиль 66,15%

Какие продукты и версии затронуты​


В рамках фокуса на Windows Server затронуты следующие продукты и сборки.

  • Windows Server 2012 — все сборки до исправления KB5123065 с build 6.2.9200.26349
  • Windows Server 2012 R2 — все сборки до исправления KB5123066 с build 6.3.9600.23398
  • Windows Server 2016 — сборки до 10.0.14393.9512, исправление KB5123099
  • Windows Server 2019 — сборки до 10.0.17763.9245, исправление KB5122876
  • Windows Server 2022 — сборки до 10.0.20348.5622, исправление KB5122882
  • Windows Server 2025 — сборки до 10.0.26100.33438, исправление KB5122871
  • Server Core installation — включена в список затронутых продуктов для Windows Server 2019, 2022 и 2025

Причина уязвимости​


Причина — out-of-bounds read в компоненте Windows DHCP Server. Сервис читает данные за пределами ожидаемой области памяти при обработке сетевых запросов.

Источники не раскрывают конкретную функцию, поле пакета или размер буфера. Поэтому точная граница чтения и условие срабатывания остаются нераскрытыми.

Нарушается проверка границ доступа к памяти: код обращается к памяти вне выделенного или ожидаемого диапазона. Это приводит к чтению произвольных значений и потенциально к нестабильной работе процесса DHCP Server.

Как работает атака​


Атака направлена на сетевой интерфейс Windows DHCP Server. Атакующий отправляет специально сформированный запрос в адрес сервиса.

Сервис обрабатывает входящий пакет и обращается к памяти за пределами ожидаемой области. Из-за out-of-bounds read процесс может получить некорректные данные, что приводит к падению или зависанию DHCP Server.

Источники не указывают конкретный тип DHCP-сообщения, поле запроса или формат пакета. Поэтому точная форма запроса остаётся нераскрытой.

Результат — отказ в обслуживании: сервис DHCP перестаёт предоставлять IP-адреса клиентам. Это влияет на доступность сети для зависимых узлов.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия.

  • Узел с запущенным Windows DHCP Server
  • Сетевая доступность к порту и сервису DHCP из позиции атакующего
  • Отсутствие локального доступа или авторизации на целевом узле
  • Сборка Windows Server из затронутых диапазонов версий до соответствующего исправления
  • Возможность отправлять сетевые запросы в адрес DHCP Server

Возможный сценарий атаки​


Сценарий описывает последовательность действий без привилегий.

Атакующий находит Windows Server с включённым DHCP. Он направляет в сервис DHCP запрос, который обрабатывается уязвимым кодом.

Процесс DHCP Server выполняет out-of-bounds read. Из-за чтения за пределами ожидаемой области память может быть повреждена логически или приведена к некорректному состоянию процесса.

Сервис DHCP перестаёт обслуживать запросы клиентов. На узле фиксируется отказ в обслуживании, а сеть теряет механизм выдачи адресов.

Источники не подтверждают наличие публичного эксплойта, конкретные пакеты или автоматическое распространение ошибки.

Есть ли публичный эксплойт​


В предоставленных источниках нет данных о публичном эксплойте, PoC, техническом описании атаки или подтверждённой эксплуатации.

Отсутствие сведений не означает отсутствие эксплойта. Это значит, что в текущем пакете доказательств такие данные не переданы.

Для оценки практической полезности статьи достаточно знать: ошибка сетевая, требует запущенного DHCP Server и приводит к DoS без привилегий.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-77893 в источниках не указано.

Ниже приведены общие точки контроля. Они неспецифичны и требуют сопоставления с базовой активностью DHCP Server.

  • Внезапное завершение процесса DhcpServer или ошибки в журнале Windows Event Log
  • Рост количества сетевых запросов к порту 67/UDP и 68/UDP на узле с DHCP
  • Падение доступности DHCP-сервиса без изменения конфигурации
  • Повторяющиеся сбои после обработки входящих DHCP-запросов
  • Аномальные значения в метриках CPU, памяти или сетевых ошибок на DHCP-узле

Как обнаружить атаку​


Для обнаружения атаки используют журналы, мониторинг и проверку состояния сервиса.

  • События Windows Event Log по процессу DhcpServer и подсистеме DHCP
  • Мониторинг портов 67/UDP и 68/UDP на узлах с ролей DHCP Server
  • Проверка состояния службы DHCP через Get-Service DhcpServer
  • Сравнение текущей сборки Windows с известными исправленными build-номерами
  • Анализ сетевых логов на аномальный поток запросов к DHCP-сервису

Как проверить свою версию​


Проверку версии и установленных обновлений можно выполнить командами из пакета.

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Первая команда показывает версию ОС. Вторая возвращает имя продукта, версию и build number. Третья перечисляет последние установленные обновления.

Для Windows Server нужно сопоставить OsBuildNumber с исправленными сборками: 6.2.9200.26349, 6.3.9600.23398, 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622, 10.0.26100.33438.

Заполнитель <имя-пакета> не используется в данных командах, поэтому его заменять не требуется.

Исправление​


Исправление выполняется установкой соответствующего KB-обновления Microsoft.

  • Windows Server 2012: KB5123065, исправленная сборка 6.2.9200.26349, перезагрузка требуется
  • Windows Server 2012 R2: KB5123066, исправленная сборка 6.3.9600.23398, перезагрузка требуется
  • Windows Server 2016: KB5123099, исправленная сборка 10.0.14393.9512, перезагрузка требуется
  • Windows Server 2019: KB5122876, исправленная сборка 10.0.17763.9245, перезагрузка требуется
  • Windows Server 2022: KB5122882, исправленная сборка 10.0.20348.5622, перезагрузка требуется
  • Windows Server 2025: KB5122871, исправленная сборка 10.0.26100.33438, перезагрузка требуется

Временные меры защиты​


Пока обновление не установлено, можно снизить поверхность атаки.

  • Ограничить доступ к портам DHCP: разрешать запросы только из доверенных сегментов сети
  • Отключить роль DHCP Server на узле, если сервис не нужен в текущем режиме
  • Переместить DHCP-сервис за сетевым фильтром с ограничением входящих UDP-запросов
  • Увеличить частоту мониторинга состояния процесса DhcpServer и журналов событий
  • Зафиксировать базовые метрики сети до применения обновления, чтобы отличить аномалию от фоновой активности

Как проверить устранение уязвимости​


После установки KB нужно подтвердить исправление.

  • Проверить build number командой Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Убедиться, что build совпадает с исправленной сборкой для конкретной версии Windows Server
  • Проверить наличие KB в выводе Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
  • Перезагрузить сервер, если перезагрузка требуется по инструкции обновления
  • Проверить состояние службы DHCP: Get-Service DhcpServer и логи Windows Event Log после перезагрузки

Вывод​


CVE-2026-77893 — сетевая ошибка в Windows DHCP Server, приводящая к DoS через out-of-bounds read. Затронуты серверные сборки от Windows Server 2012 до Windows Server 2025.

Практическая ценность статьи — понимание того, что для атаки нужен только доступ к DHCP-сервису и запущенный сервис на уязвимой сборке. Исправление достигается установкой соответствующего KB и перезагрузкой.

Официальные источники​


  1. NVD — CVE-2026-77893
  2. Microsoft Security Response Center — CVE-2026-77893
  3. FIRST EPSS — CVE-2026-77893

История обновлений статьи​


  • 25.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ