CVE: CVE-2026-77893
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 66,15%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружен out-of-bounds read, позволяющий неавторизованному сетевому атакующему вызвать отказ в обслуживании. Затронуты серверные сборки Windows Server 2012–2025 до указанных build-номеров. Статья описывает механизм ошибки, условия сети, команды проверки и порядок установки KB-обновлений.
Основные характеристики
Ошибка позволяет нарушить доступность DHCP-сервиса без локального доступа и без взаимодействия пользователя. Риск проявляется только на узле, где запущен Windows DHCP Server и принимаются сетевые запросы.
- Тип ошибки: out-of-bounds read (CWE-125)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH
- Вектор атаки: сетевой, без привилегий, без UI, без изменения данных и конфиденциальности
- Факт эксплуатации: в предоставленных источниках не подтверждён
- EPSS: 1,17%, процентиль 66,15%
Какие продукты и версии затронуты
В рамках фокуса на Windows Server затронуты следующие продукты и сборки.
- Windows Server 2012 — все сборки до исправления KB5123065 с build
6.2.9200.26349
- Windows Server 2012 R2 — все сборки до исправления KB5123066 с build
6.3.9600.23398
- Windows Server 2016 — сборки до
10.0.14393.9512, исправление KB5123099
- Windows Server 2019 — сборки до
10.0.17763.9245, исправление KB5122876
- Windows Server 2022 — сборки до
10.0.20348.5622, исправление KB5122882
- Windows Server 2025 — сборки до
10.0.26100.33438, исправление KB5122871
- Server Core installation — включена в список затронутых продуктов для Windows Server 2019, 2022 и 2025
Причина уязвимости
Причина — out-of-bounds read в компоненте Windows DHCP Server. Сервис читает данные за пределами ожидаемой области памяти при обработке сетевых запросов.
Источники не раскрывают конкретную функцию, поле пакета или размер буфера. Поэтому точная граница чтения и условие срабатывания остаются нераскрытыми.
Нарушается проверка границ доступа к памяти: код обращается к памяти вне выделенного или ожидаемого диапазона. Это приводит к чтению произвольных значений и потенциально к нестабильной работе процесса DHCP Server.
Как работает атака
Атака направлена на сетевой интерфейс Windows DHCP Server. Атакующий отправляет специально сформированный запрос в адрес сервиса.
Сервис обрабатывает входящий пакет и обращается к памяти за пределами ожидаемой области. Из-за out-of-bounds read процесс может получить некорректные данные, что приводит к падению или зависанию DHCP Server.
Источники не указывают конкретный тип DHCP-сообщения, поле запроса или формат пакета. Поэтому точная форма запроса остаётся нераскрытой.
Результат — отказ в обслуживании: сервис DHCP перестаёт предоставлять IP-адреса клиентам. Это влияет на доступность сети для зависимых узлов.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия.
- Узел с запущенным Windows DHCP Server
- Сетевая доступность к порту и сервису DHCP из позиции атакующего
- Отсутствие локального доступа или авторизации на целевом узле
- Сборка Windows Server из затронутых диапазонов версий до соответствующего исправления
- Возможность отправлять сетевые запросы в адрес DHCP Server
Возможный сценарий атаки
Сценарий описывает последовательность действий без привилегий.
Атакующий находит Windows Server с включённым DHCP. Он направляет в сервис DHCP запрос, который обрабатывается уязвимым кодом.
Процесс DHCP Server выполняет out-of-bounds read. Из-за чтения за пределами ожидаемой области память может быть повреждена логически или приведена к некорректному состоянию процесса.
Сервис DHCP перестаёт обслуживать запросы клиентов. На узле фиксируется отказ в обслуживании, а сеть теряет механизм выдачи адресов.
Источники не подтверждают наличие публичного эксплойта, конкретные пакеты или автоматическое распространение ошибки.
Есть ли публичный эксплойт
В предоставленных источниках нет данных о публичном эксплойте, PoC, техническом описании атаки или подтверждённой эксплуатации.
Отсутствие сведений не означает отсутствие эксплойта. Это значит, что в текущем пакете доказательств такие данные не переданы.
Для оценки практической полезности статьи достаточно знать: ошибка сетевая, требует запущенного DHCP Server и приводит к DoS без привилегий.
Признаки эксплуатации
Специфичных IOC для CVE-2026-77893 в источниках не указано.
Ниже приведены общие точки контроля. Они неспецифичны и требуют сопоставления с базовой активностью DHCP Server.
- Внезапное завершение процесса
DhcpServerили ошибки в журнале Windows Event Log
- Рост количества сетевых запросов к порту 67/UDP и 68/UDP на узле с DHCP
- Падение доступности DHCP-сервиса без изменения конфигурации
- Повторяющиеся сбои после обработки входящих DHCP-запросов
- Аномальные значения в метриках CPU, памяти или сетевых ошибок на DHCP-узле
Как обнаружить атаку
Для обнаружения атаки используют журналы, мониторинг и проверку состояния сервиса.
- События Windows Event Log по процессу
DhcpServerи подсистеме DHCP
- Мониторинг портов 67/UDP и 68/UDP на узлах с ролей DHCP Server
- Проверка состояния службы DHCP через
Get-Service DhcpServer
- Сравнение текущей сборки Windows с известными исправленными build-номерами
- Анализ сетевых логов на аномальный поток запросов к DHCP-сервису
Как проверить свою версию
Проверку версии и установленных обновлений можно выполнить командами из пакета.
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Первая команда показывает версию ОС. Вторая возвращает имя продукта, версию и build number. Третья перечисляет последние установленные обновления.
Для Windows Server нужно сопоставить
OsBuildNumber с исправленными сборками: 6.2.9200.26349, 6.3.9600.23398, 10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622, 10.0.26100.33438.Заполнитель
<имя-пакета> не используется в данных командах, поэтому его заменять не требуется.Исправление
Исправление выполняется установкой соответствующего KB-обновления Microsoft.
- Windows Server 2012: KB5123065, исправленная сборка
6.2.9200.26349, перезагрузка требуется
- Windows Server 2012 R2: KB5123066, исправленная сборка
6.3.9600.23398, перезагрузка требуется
- Windows Server 2016: KB5123099, исправленная сборка
10.0.14393.9512, перезагрузка требуется
- Windows Server 2019: KB5122876, исправленная сборка
10.0.17763.9245, перезагрузка требуется
- Windows Server 2022: KB5122882, исправленная сборка
10.0.20348.5622, перезагрузка требуется
- Windows Server 2025: KB5122871, исправленная сборка
10.0.26100.33438, перезагрузка требуется
Временные меры защиты
Пока обновление не установлено, можно снизить поверхность атаки.
- Ограничить доступ к портам DHCP: разрешать запросы только из доверенных сегментов сети
- Отключить роль DHCP Server на узле, если сервис не нужен в текущем режиме
- Переместить DHCP-сервис за сетевым фильтром с ограничением входящих UDP-запросов
- Увеличить частоту мониторинга состояния процесса
DhcpServerи журналов событий
- Зафиксировать базовые метрики сети до применения обновления, чтобы отличить аномалию от фоновой активности
Как проверить устранение уязвимости
После установки KB нужно подтвердить исправление.
- Проверить build number командой
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
- Убедиться, что build совпадает с исправленной сборкой для конкретной версии Windows Server
- Проверить наличие KB в выводе
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
- Перезагрузить сервер, если перезагрузка требуется по инструкции обновления
- Проверить состояние службы DHCP:
Get-Service DhcpServerи логи Windows Event Log после перезагрузки
Вывод
CVE-2026-77893 — сетевая ошибка в Windows DHCP Server, приводящая к DoS через out-of-bounds read. Затронуты серверные сборки от Windows Server 2012 до Windows Server 2025.
Практическая ценность статьи — понимание того, что для атаки нужен только доступ к DHCP-сервису и запущенный сервис на уязвимой сборке. Исправление достигается установкой соответствующего KB и перезагрузкой.
Официальные источники
- NVD — CVE-2026-77893
- Microsoft Security Response Center — CVE-2026-77893
- FIRST EPSS — CVE-2026-77893
История обновлений статьи
- 25.09.2026 — Опубликована первая версия материала.
