Microsoft устранила 398 уязвимостей Windows и атакуемый 0-day

Microsoft выпустила августовские обновления безопасности, устранив 398 новых CVE, включая активно эксплуатируемую уязвимость CVE-2026-68820 в драйвере Windows afd.sys. Ошибка оценена в CVSS 7,0 и при уже запущенном на устройстве коде позволяет атакующему повысить привилегии до уровня SYSTEM.
Zero Day Initiative насчитала в релизе 398 новых идентификаторов CVE, из которых 62 получили критический рейтинг. Microsoft отметила CVE-2026-68820 как единственную уязвимость пакета, для которой зафиксирована активная эксплуатация.
Атакуемая ошибка в сетевом драйвере
По оценке Check Point Research, CVE-2026-68820 использовалась группировкой Lazarus в кампании Operation Dream Job. Исследователи характеризуют дефект как use-after-free в afd.sys — Ancillary Function Driver for WinSock, компоненте ядра Windows, обслуживающем сетевые сокеты.
Для эксплуатации необходимо, чтобы код атакующего уже выполнялся на машине. Затем состояние гонки в драйвере может быть использовано для повышения прав до SYSTEM. Microsoft не публиковала собственную атрибуцию этой активности.
Этот выпуск дополняет картину угроз Windows, в которой также выделялись уязвимости корпоративной инфраструктуры и связанные с ними уязвимости корпоративной инфраструктуры.
Четыре RCE с оценкой 9,8
В обновления также вошли четыре уязвимости удалённого выполнения кода с CVSS 9,8, не требующие учётной записи, пароля или действий пользователя. На момент выхода обновлений Microsoft не указывала их как эксплуатируемые.
- CVE-2026-62878 затрагивает Windows DNS Server и связана со стековым переполнением буфера, доступным удалённо без аутентификации.
- CVE-2026-62893 затрагивает Windows Deployment Services через обработку TFTP.
- CVE-2026-62815 относится к реализации транспортного протокола Microsoft QUIC.
- CVE-2026-59124 затрагивает HPC Pack, который не устанавливается в Windows по умолчанию.
Zero Day Initiative назвала условие в Windows DNS Server потенциально червеобразным, но такая характеристика описывает техническую возможность распространения, а не наличие действующего червя. Практический приоритет остальных трёх ошибок зависит от того, развёрнуты ли соответствующие службы и доступны ли они атакующему.
SharePoint требует двух обновлений
Августовский пакет также закрывает CVE-2026-63520 — компонент удалённого выполнения кода в цепочке для локальных ферм SharePoint. Rapid7 Labs сообщила Microsoft о цепочке 18 мая: она объединяла эту ошибку с обходом аутентификации CVE-2026-55040.
Исправление CVE-2026-55040 с рейтингом 9,1 вышло в июле и уже разрывало продемонстрированную цепочку неаутентифицированного RCE. Августовский патч завершает устранение её компонента выполнения кода, поэтому локальным фермам SharePoint нужны оба обновления.
Что проверить администраторам
В первую очередь следует установить обновление для CVE-2026-68820 на Windows-системах, где атакующий может получить начальное выполнение кода. После этого стоит инвентаризировать и проверить доступность DNS Server, WDS, QUIC и HPC Pack, а для локального SharePoint подтвердить установку июльского и августовского исправлений.

