CVE: CVE-2026-77895
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Windows DHCP Server обнаружена ошибка out-of-bounds read, позволяющая неавторизованному сетевому атакующему вызвать отказ в обслуживании. Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до конкретных сборок. Для администратора это риск потери DHCP-сервиса на сервере без необходимости авторизации.
Основные характеристики
Риск заключается в сетевом отказе в обслуживании компонента Windows DHCP Server из-за чтения за пределами выделенной памяти. Атака не требует прав пользователя и не зависит от взаимодействия с интерфейсом.
- Тип ошибки: out-of-bounds read, CWE-125
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, HIGH
- Вектор атаки: сетевой, без авторизации, без пользовательского взаимодействия
- Последствие: отказ в обслуживании DHCP-сервиса
- EPSS: нет данных; процентиль нет данных
Какие продукты и версии затронуты
По данным Microsoft и NVD затронуты следующие продукты Windows Server и связанные сборки Windows:
- Windows Server 2012
- Windows Server 2012 R2
- Windows Server 2016 до сборки
10.0.14393.9512
- Windows Server 2019 до сборки
10.0.17763.9245
- Windows Server 2022 до сборки
10.0.20348.5622
- Windows Server 2025 до сборки
10.0.26100.33438
В списке также указаны Windows 10 Version 1607 и Windows 10 Version 1809, но для раздела Windows Server ключевые версии — серверные платформы выше.
Причина уязвимости
Причина описана как out-of-bounds read в Windows DHCP Server. Это означает, что компонент читает данные за границей ожидаемой области памяти при обработке сетевых запросов.
Источники не раскрывают точную функцию, поле пакета или размер буфера. Поэтому механика ограничена общим описанием: нарушена проверка границ чтения, и это приводит к отказу в обслуживании.
Как работает атака
Атакующий действует из сети без авторизации. Цель — Windows DHCP Server на порту DHCP.
Обработка запроса приводит к чтению за пределами выделенной памяти. В результате компонент теряет стабильность и перестаёт предоставлять DHCP-службу.
Источники не указывают конкретный формат пакета, поле или последовательность запросов. Поэтому точная структура атаки не подтверждена доступными официальными данными.
Условия успешной эксплуатации
Для успешного воздействия необходимы следующие условия:
- целевой сервер работает с уязвимой сборкой Windows Server
- компонент Windows DHCP Server запущен и доступен по сети
- атакующий может направить сетевой запрос к DHCP-сервису
- нет необходимости в локальном доступе, учётных данных или пользовательском взаимодействии
Возможный сценарий атаки
Сетевой атакующий направляет запросы на DHCP-сервер. Сервер обрабатывает входящий трафик и при определённых условиях выполняет чтение за пределами ожидаемой области памяти.
После срабатывания ошибки компонент может зависнуть или завершиться. В результате DHCP-клиенты не получают адреса, а сервис становится недоступен.
Источники не подтверждают конкретный сценарий повторения, частоту запросов или наличие автоматизированного воздействия.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного поля о публичном эксплойте. Есть только описание уязвимости и ссылки на патчи.
Отсутствие явного указания не означает, что эксплойт отсутствует. Также нет подтверждения того, что он существует или был использован в реальных атаках.
Признаки эксплуатации
Специфичных IOC для CVE-2026-77895 в источниках нет.
Ниже приведены неспецифичные точки контроля:
- рост количества сетевых запросов к порту DHCP на сервере
- ошибки в журналах Windows DHCP Server
- остановка или рестарт службы DHCP
- аномальные записи в Event Log по компонентам DHCP и сети
Как обнаружить атаку
Для обнаружения можно использовать журналы и мониторинг состояния сервиса.
- проверить состояние службы
DhcpServerчерезservices.msc, PowerShell или системный монитор
- посмотреть последние записи в Windows Event Log по категориям DHCP, Network и System
- сравнить количество запросов к DHCP с базовой линией
- проверить наличие повторных остановок процесса DHCP на сервере
Эти методы не являются специфичными для CVE-2026-77895. Они помогают заметить отказ в обслуживании или аномальную сетевую активность.
Как проверить свою версию
Для проверки версии Windows Server используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный build number с безопасными сборками:
10.0.14393.9512, 10.0.17763.9245, 10.0.20348.5622 и 10.0.26100.33438. Для Windows Server 2012 и 2012 R2 указаны сборки 6.2.9200.26349 и 6.3.9600.23398 соответственно.Исправление
Исправление доступно через патчи Microsoft.
- Windows Server 2012: KB5123065, сборка
6.2.9200.26349
- Windows Server 2012 R2: KB5123066, сборка
6.3.9600.23398
- Windows Server 2016: KB5123099, сборка
10.0.14393.9512
- Windows Server 2019: KB5122876, сборка
10.0.17763.9245
- Windows Server 2022: KB5122882, сборка
10.0.20348.5622
- Windows Server 2025: KB5122871, сборка
10.0.26100.33438
Патчи доступны по ссылкам в Microsoft Update Catalog и Release Notes. После установки требуется перезагрузка.
Временные меры защиты
Пока патч не установлен, можно снизить поверхность воздействия:
- ограничить доступ к DHCP-серверу сетевыми фильтрами до доверенных адресов
- временно отключить службу DHCP на сервере, если это допустимо для инфраструктуры
- перенести DHCP-функцию на резервный сервис или внешний DHCP-контроллер
- изолировать сегмент сети, где работает уязвимый DHCP-сервер
Эти меры не устраняют ошибку, а только уменьшают доступность компонента для внешнего воздействия.
Как проверить устранение уязвимости
После установки патча проверьте:
- установлен ли соответствующий KB через
Get-HotFix
- совпадает ли build number с целевой безопасной сборкой
- служба DHCP работает стабильно после перезагрузки
- в журналах нет повторных ошибок по компоненту DHCP
Если сервис не запущен, убедитесь, что он включён и настроен корректно.
Вывод
CVE-2026-77895 представляет практический риск для администратора Windows Server: сетевой атакующий может вызвать отказ в обслуживании DHCP без авторизации. Основной способ защиты — установка соответствующего патча Microsoft и проверка сборки сервера.
Если патч не может быть установлен немедленно, используйте сетевые ограничения и временное отключение или изоляцию DHCP-сервиса.
Официальные источники
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
