CVE-2026-77895 в Windows Server: отказ в обслуживании DHCP и порядок устранения

CVE: CVE-2026-77895
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,15%; процентиль 65,25%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows DHCP Server обнаружена уязвимость, позволяющая удалённому атакующему без учётных данных вызвать отказ в обслуживании. Ошибка классифицирована как чтение вне границ буфера (CWE-125). Материал описывает затронутые версии, механику риска и конкретные шаги по проверке систем и установке исправлений от Microsoft.

Основные характеристики​


Риск заключается в возможности нарушить работу службы DHCP из сети, лишив клиентов возможности получать сетевые параметры. Утечка данных или повышение привилегий не заявлены, однако для инфраструктур, зависящих от автоматического распределения адресов, последствия критичны.

  • Тип ошибки: Out-of-bounds read (CWE-125) — обращение к памяти за пределами выделенного буфера.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
  • Условия атаки: Сетевой доступ, отсутствие необходимости в аутентификации или взаимодействии пользователя.
  • Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные PoC в предоставленных источниках не указаны.
  • EPSS: 1,15% (процентиль 65,25%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент DHCP Server. Для Windows Server 2012 и 2012 R2 исправление распространяется на все сборки, так как эти системы находятся в расширенной поддержке.

  • Windows Server 2012 и 2012 R2: Все версии (включая Server Core). Исправление: KB5123065 (build 6.2.9200.26349) и KB5123066 (build 6.3.9600.23397).
  • Windows Server 2016: Версии до 10.0.14393.9512. Исправление: KB5123099.
  • Windows Server 2019: Версии до 10.0.17763.9245. Исправление: KB5122876.
  • Windows Server 2022: Версии до 10.0.20348.5622. Исправление: KB5122882.
  • Windows Server 2025: Версии до 10.0.26100.33438. Исправление: KB5122871.

Также затронуты Windows 10 Version 1607 и 1809 (32-bit и x64).

Причина уязвимости​


Причина уязвимости кроется в некорректной обработке входных данных в компоненте Windows DHCP Server. Код выполняет чтение памяти за пределами выделенного буфера (Out-of-bounds read).

Такая ошибка возникает, когда программа обращается к данным, которые не были выделены для этого процесса. В контексте сетевого сервиса это означает, что специально сформированный пакет может заставить обработчик прочитать чужую память, что приводит к сбою процесса или отказу в обслуживании. Точные детали реализации и конкретные поля пакетов в официальных источниках не раскрыты.

Как работает атака​


Атака реализуется через сеть. Атакующему не нужны учётные данные или доступ к системе жертвы. Достаточно возможности отправлять пакеты на порт службы DHCP.

Механика основана на отправке специально сформированного запроса, который содержит данные, нарушающие границы буфера в обработчике DHCP. При обработке такого пакета служба выполняет чтение вне границ памяти. Это приводит к аварийному завершению работы процесса DHCP Server или зависанию, что вызывает отказ в обслуживании для всех клиентов, зависящих от этой службы.

Поскольку атака не требует аутентификации, она может быть проведена из любой точки сети, имеющей маршрутизацию до сервера DHCP.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Возможность отправлять UDP-пакеты на порт 67 (стандартный порт DHCP) целевого сервера.
  • Отсутствие аутентификации: Уязвимость позволяет атаковать без учётных данных, что снижает порог входа.
  • Наличие уязвимой версии: Система должна работать на версии, не содержащей исправлений (см. раздел «Какие продукты и версии затронуты»).

Сложность атаки оценивается как низкая (AC:L), что означает, что для её проведения не требуются специальные условия среды или многократные попытки.

Возможный сценарий атаки​


Типичный сценарий атаки выглядит следующим образом. Атакующий, находясь в той же сети или имеющий доступ к ней через прокси, сканирует хосты на наличие открытого порта 67/UDP.

После идентификации сервера DHCP атакующий формирует пакет с аномальными полями, которые вызывают чтение вне границ буфера в обработчике Windows DHCP Server. При обработке такого пакета служба DHCP Server аварийно завершает работу или становится неспособной обрабатывать новые запросы.

В результате клиенты не могут получить IP-адреса и DNS-настройки, что приводит к потере сетевой связности для части или всей инфраструктуры. Восстановление работоспособности возможно только после перезапуска службы или установки исправлений.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичных эксплоитах или PoC для CVE-2026-77895. Уязвимость не включена в каталог CISA KEV, что означает отсутствие подтверждённых фактов эксплуатации в реальных атаках на момент публикации данных.

Отсутствие сведений о публичном эксплоите не гарантирует, что он не существует. Однако низкий EPSS (1,15%) указывает на то, что вероятность массовой эксплуатации в ближайшее время невелика. Тем не менее, учитывая простоту атаки (сетевой доступ, без аутентификации), риск остаётся значимым для критической инфраструктуры.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Однако можно использовать общие признаки атаки на DHCP-сервер:

  • Аварийные завершения процесса: Записи в журнале событий Windows (Event ID 1000 в приложении Application) с указанием сбоев в процессе svchost.exe или dhcpserver.exe.
  • Аномальный трафик: Резкое увеличение количества UDP-пакетов на порт 67 с аномальными размерами или содержимым.
  • Потеря связности: Клиенты сообщают о невозможности получения IP-адреса, при этом сетевая инфраструктура (коммутаторы, маршрутизаторы) работает штатно.

Эти признаки неспецифичны и могут быть вызваны другими причинами, но в сочетании с известной уязвимостью они требуют внимания.

Как обнаружить атаку​


Для обнаружения атаки или последствий уязвимости рекомендуется:

  • Мониторинг журналов: Анализ журналов событий Windows на предмет аварийных завершений службы DHCP Server. Особое внимание — событиям с кодами ошибок, связанных с обработкой пакетов.
  • Сетевой анализ: Использование IDS/IPS для детектирования аномальных DHCP-запросов. Ищите пакеты с некорректной длиной или полями, выходящими за стандартные границы.
  • Мониторинг доступности: Настройка алертов на недоступность DHCP-сервера. Если служба перестаёт отвечать на запросы, это может быть признаком эксплуатации уязвимости.

Поскольку атака приводит к отказу в обслуживании, основным индикатором является сама потеря работоспособности службы.

Как проверить свою версию​


Для проверки текущей версии Windows Server и установленных обновлений используйте следующие команды в PowerShell:

Код:
# Проверка версии ОС и сборки
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

# Проверка установленных исправлений
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученный OsBuildNumber с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша сборка ниже указанной в исправлении (например, для Windows Server 2022 ниже 10.0.20348.5622), система уязвима.

Также можно использовать команду winver в командной строке для быстрого просмотра версии.

Исправление​


Единственный надежный способ устранения уязвимости — установка исправлений от Microsoft. Для каждой версии Windows Server предусмотрен свой пакет обновления:

  • Windows Server 2012 / 2012 R2: Установите KB5123065 (для 2012) или KB5123066 (для 2012 R2).
  • Windows Server 2016: Установите KB5123099.
  • Windows Server 2019: Установите KB5122876.
  • Windows Server 2022: Установите KB5122882.
  • Windows Server 2025: Установите KB5122871.

После установки обновлений требуется перезагрузка системы. Убедитесь, что DHCP-сервер настроен на автоматическое получение обновлений, или запланируйте установку вручную в удобное время. Для систем в расширенной поддержке (2012, 2012 R2) убедитесь, что вы подписаны на получение критических обновлений.

Временные меры защиты​


Пока не установлены исправления, можно снизить риск с помощью следующих мер:

  • Ограничение сетевого доступа: Настройте межсетевой экран (firewall) для блокировки UDP-трафика на порт 67 от недоверенных сетей. Разрешите доступ только к известным клиентам DHCP.
  • Изоляция DHCP-сервера: Разместите DHCP-сервер в отдельной сегментации сети, доступной только для доверенных хостов.
  • Мониторинг: Усиленный мониторинг журнала событий и сетевого трафика для раннего обнаружения аномалий.

Эти меры не устраняют уязвимость, но усложняют атаку и позволяют быстрее обнаружить попытку эксплуатации.

Как проверить устранение уязвимости​


После установки обновлений проверьте, что уязвимость устранена:

  1. Проверка версии сборки: Убедитесь, что OsBuildNumber соответствует или превышает версию, указанную в исправлении (например, 10.0.20348.5622 для Windows Server 2022).
  2. Проверка установленных исправлений: Убедитесь, что соответствующий KB-номер присутствует в списке установленных обновлений (Get-HotFix).
  3. Функциональная проверка: Убедитесь, что служба DHCP Server работает штатно и клиенты успешно получают IP-адреса.

Если все проверки пройдены, система защищена от CVE-2026-77895.

Вывод​


CVE-2026-77895 представляет собой серьезную угрозу для инфраструктуры, использующей Windows DHCP Server. Уязвимость позволяет удаленному атакующему вызвать отказ в обслуживании без необходимости аутентификации. Несмотря на отсутствие подтвержденных фактов массовой эксплуатации, риск остается высоким из-за простоты атаки.

Администраторам Windows Server необходимо срочно проверить версии своих систем и установить соответствующие исправления. До момента обновления рекомендуется ограничить сетевой доступ к DHCP-серверу и усилить мониторинг. Промедление с устранением уязвимости может привести к потере сетевой связности для критических сервисов.

Официальные источники​


  1. NVD — CVE-2026-77895
  2. Microsoft Security Response Center — CVE-2026-77895
  3. FIRST EPSS — CVE-2026-77895

История обновлений статьи​


  • 17.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ