CVE: CVE-2026-77895
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,15%; процентиль 65,25%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows DHCP Server обнаружена уязвимость, позволяющая удалённому атакующему без учётных данных вызвать отказ в обслуживании. Ошибка классифицирована как чтение вне границ буфера (CWE-125). Материал описывает затронутые версии, механику риска и конкретные шаги по проверке систем и установке исправлений от Microsoft.
Основные характеристики
Риск заключается в возможности нарушить работу службы DHCP из сети, лишив клиентов возможности получать сетевые параметры. Утечка данных или повышение привилегий не заявлены, однако для инфраструктур, зависящих от автоматического распределения адресов, последствия критичны.
- Тип ошибки: Out-of-bounds read (CWE-125) — обращение к памяти за пределами выделенного буфера.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
- Условия атаки: Сетевой доступ, отсутствие необходимости в аутентификации или взаимодействии пользователя.
- Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные PoC в предоставленных источниках не указаны.
- EPSS: 1,15% (процентиль 65,25%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент DHCP Server. Для Windows Server 2012 и 2012 R2 исправление распространяется на все сборки, так как эти системы находятся в расширенной поддержке.
- Windows Server 2012 и 2012 R2: Все версии (включая Server Core). Исправление: KB5123065 (build 6.2.9200.26349) и KB5123066 (build 6.3.9600.23397).
- Windows Server 2016: Версии до 10.0.14393.9512. Исправление: KB5123099.
- Windows Server 2019: Версии до 10.0.17763.9245. Исправление: KB5122876.
- Windows Server 2022: Версии до 10.0.20348.5622. Исправление: KB5122882.
- Windows Server 2025: Версии до 10.0.26100.33438. Исправление: KB5122871.
Также затронуты Windows 10 Version 1607 и 1809 (32-bit и x64).
Причина уязвимости
Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows DHCP Server. Код выполняет чтение памяти за пределами выделенного буфера (Out-of-bounds read).
Такая ошибка возникает, когда программа обращается к данным, которые не были выделены для этого процесса. В контексте сетевого сервиса это означает, что специально сформированный пакет может заставить обработчик прочитать чужую память, что приводит к сбою процесса или отказу в обслуживании. Точные детали реализации и конкретные поля пакетов в официальных источниках не раскрыты.
Как работает атака
Атака реализуется через сеть. Атакующему не нужны учётные данные или доступ к системе жертвы. Достаточно возможности отправлять пакеты на порт службы DHCP.
Механика основана на отправке специально сформированного запроса, который содержит данные, нарушающие границы буфера в обработчике DHCP. При обработке такого пакета служба выполняет чтение вне границ памяти. Это приводит к аварийному завершению работы процесса DHCP Server или зависанию, что вызывает отказ в обслуживании для всех клиентов, зависящих от этой службы.
Поскольку атака не требует аутентификации, она может быть проведена из любой точки сети, имеющей маршрутизацию до сервера DHCP.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ: Возможность отправлять UDP-пакеты на порт 67 (стандартный порт DHCP) целевого сервера.
- Отсутствие аутентификации: Уязвимость позволяет атаковать без учётных данных, что снижает порог входа.
- Наличие уязвимой версии: Система должна работать на версии, не содержащей исправлений (см. раздел «Какие продукты и версии затронуты»).
Сложность атаки оценивается как низкая (AC:L), что означает, что для её проведения не требуются специальные условия среды или многократные попытки.
Возможный сценарий атаки
Типичный сценарий атаки выглядит следующим образом. Атакующий, находясь в той же сети или имеющий доступ к ней через прокси, сканирует хосты на наличие открытого порта 67/UDP.
После идентификации сервера DHCP атакующий формирует пакет с аномальными полями, которые вызывают чтение вне границ буфера в обработчике Windows DHCP Server. При обработке такого пакета служба DHCP Server аварийно завершает работу или становится неспособной обрабатывать новые запросы.
В результате клиенты не могут получить IP-адреса и DNS-настройки, что приводит к потере сетевой связности для части или всей инфраструктуры. Восстановление работоспособности возможно только после перезапуска службы или установки исправлений.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичных эксплоитах или PoC для CVE-2026-77895. Уязвимость не включена в каталог CISA KEV, что означает отсутствие подтверждённых фактов эксплуатации в реальных атаках на момент публикации данных.
Отсутствие сведений о публичном эксплоите не гарантирует, что он не существует. Однако низкий EPSS (1,15%) указывает на то, что вероятность массовой эксплуатации в ближайшее время невелика. Тем не менее, учитывая простоту атаки (сетевой доступ, без аутентификации), риск остаётся значимым для критической инфраструктуры.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Однако можно использовать общие признаки атаки на DHCP-сервер:
- Аварийные завершения процесса: Записи в журнале событий Windows (Event ID 1000 в приложении Application) с указанием сбоев в процессе
svchost.exeилиdhcpserver.exe.
- Аномальный трафик: Резкое увеличение количества UDP-пакетов на порт 67 с аномальными размерами или содержимым.
- Потеря связности: Клиенты сообщают о невозможности получения IP-адреса, при этом сетевая инфраструктура (коммутаторы, маршрутизаторы) работает штатно.
Эти признаки неспецифичны и могут быть вызваны другими причинами, но в сочетании с известной уязвимостью они требуют внимания.
Как обнаружить атаку
Для обнаружения атаки или последствий уязвимости рекомендуется:
- Мониторинг журналов: Анализ журналов событий Windows на предмет аварийных завершений службы DHCP Server. Особое внимание — событиям с кодами ошибок, связанных с обработкой пакетов.
- Сетевой анализ: Использование IDS/IPS для детектирования аномальных DHCP-запросов. Ищите пакеты с некорректной длиной или полями, выходящими за стандартные границы.
- Мониторинг доступности: Настройка алертов на недоступность DHCP-сервера. Если служба перестаёт отвечать на запросы, это может быть признаком эксплуатации уязвимости.
Поскольку атака приводит к отказу в обслуживании, основным индикатором является сама потеря работоспособности службы.
Как проверить свою версию
Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:
Код:
# Проверка версии ОС и сборки
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
# Проверка установленных исправлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный
OsBuildNumber с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной в исправлении (например, для Windows Server 2022 ниже 10.0.20348.5622), система уязвима.Также можно использовать команду
winver в командной строке для быстрого просмотра версии.Исправление
Единственный надежный способ устранения уязвимости — установка исправлений от Microsoft. Для каждой версии Windows Server предусмотрен свой пакет обновления:
- Windows Server 2012 / 2012 R2: Установите KB5123065 (для 2012) или KB5123066 (для 2012 R2).
- Windows Server 2016: Установите KB5123099.
- Windows Server 2019: Установите KB5122876.
- Windows Server 2022: Установите KB5122882.
- Windows Server 2025: Установите KB5122871.
После установки обновлений требуется перезагрузка системы. Убедитесь, что DHCP-сервер настроен на автоматическое получение обновлений, или запланируйте установку вручную в удобное время. Для систем в расширенной поддержке (2012, 2012 R2) убедитесь, что вы подписаны на получение критических обновлений.
Временные меры защиты
Пока не установлены исправления, можно снизить риск с помощью следующих мер:
- Ограничение сетевого доступа: Настройте межсетевой экран (firewall) для блокировки UDP-трафика на порт 67 от недоверенных сетей. Разрешите доступ только к известным клиентам DHCP.
- Изоляция DHCP-сервера: Разместите DHCP-сервер в отдельной сегментации сети, доступной только для доверенных хостов.
- Мониторинг: Усиленный мониторинг журнала событий и сетевого трафика для раннего обнаружения аномалий.
Эти меры не устраняют уязвимость, но усложняют атаку и позволяют быстрее обнаружить попытку эксплуатации.
Как проверить устранение уязвимости
После установки обновлений проверьте, что уязвимость устранена:
- Проверка версии сборки: Убедитесь, что
OsBuildNumberсоответствует или превышает версию, указанную в исправлении (например, 10.0.20348.5622 для Windows Server 2022).
- Проверка установленных исправлений: Убедитесь, что соответствующий KB-номер присутствует в списке установленных обновлений (
Get-HotFix).
- Функциональная проверка: Убедитесь, что служба DHCP Server работает штатно и клиенты успешно получают IP-адреса.
Если все проверки пройдены, система защищена от CVE-2026-77895.
Вывод
CVE-2026-77895 представляет собой серьезную угрозу для инфраструктуры, использующей Windows DHCP Server. Уязвимость позволяет удаленному атакующему вызвать отказ в обслуживании без необходимости аутентификации. Несмотря на отсутствие подтвержденных фактов массовой эксплуатации, риск остается высоким из-за простоты атаки.
Администраторам Windows Server необходимо срочно проверить версии своих систем и установить соответствующие исправления. До момента обновления рекомендуется ограничить сетевой доступ к DHCP-серверу и усилить мониторинг. Промедление с устранением уязвимости может привести к потере сетевой связности для критических сервисов.
Официальные источники
- NVD — CVE-2026-77895
- Microsoft Security Response Center — CVE-2026-77895
- FIRST EPSS — CVE-2026-77895
История обновлений статьи
- 17.09.2026 — Опубликована первая версия материала.
