VMTech
Обсудить проект

Microsoft устранила 398 уязвимостей Windows и атакуемый 0-day

Microsoft устранила 398 уязвимостей Windows и атакуемый 0-day

Microsoft выпустила августовские обновления безопасности, устранив 398 новых CVE, включая активно эксплуатируемую уязвимость CVE-2026-68820 в драйвере Windows afd.sys. Ошибка оценена в CVSS 7,0 и при уже запущенном на устройстве коде позволяет атакующему повысить привилегии до уровня SYSTEM.

Zero Day Initiative насчитала в релизе 398 новых идентификаторов CVE, из которых 62 получили критический рейтинг. Microsoft отметила CVE-2026-68820 как единственную уязвимость пакета, для которой зафиксирована активная эксплуатация.

Атакуемая ошибка в сетевом драйвере

По оценке Check Point Research, CVE-2026-68820 использовалась группировкой Lazarus в кампании Operation Dream Job. Исследователи характеризуют дефект как use-after-free в afd.sys — Ancillary Function Driver for WinSock, компоненте ядра Windows, обслуживающем сетевые сокеты.

Для эксплуатации необходимо, чтобы код атакующего уже выполнялся на машине. Затем состояние гонки в драйвере может быть использовано для повышения прав до SYSTEM. Microsoft не публиковала собственную атрибуцию этой активности.

Этот выпуск дополняет картину угроз Windows, в которой также выделялись уязвимости корпоративной инфраструктуры и связанные с ними уязвимости корпоративной инфраструктуры.

Четыре RCE с оценкой 9,8

В обновления также вошли четыре уязвимости удалённого выполнения кода с CVSS 9,8, не требующие учётной записи, пароля или действий пользователя. На момент выхода обновлений Microsoft не указывала их как эксплуатируемые.

  • CVE-2026-62878 затрагивает Windows DNS Server и связана со стековым переполнением буфера, доступным удалённо без аутентификации.
  • CVE-2026-62893 затрагивает Windows Deployment Services через обработку TFTP.
  • CVE-2026-62815 относится к реализации транспортного протокола Microsoft QUIC.
  • CVE-2026-59124 затрагивает HPC Pack, который не устанавливается в Windows по умолчанию.

Zero Day Initiative назвала условие в Windows DNS Server потенциально червеобразным, но такая характеристика описывает техническую возможность распространения, а не наличие действующего червя. Практический приоритет остальных трёх ошибок зависит от того, развёрнуты ли соответствующие службы и доступны ли они атакующему.

SharePoint требует двух обновлений

Августовский пакет также закрывает CVE-2026-63520 — компонент удалённого выполнения кода в цепочке для локальных ферм SharePoint. Rapid7 Labs сообщила Microsoft о цепочке 18 мая: она объединяла эту ошибку с обходом аутентификации CVE-2026-55040.

Исправление CVE-2026-55040 с рейтингом 9,1 вышло в июле и уже разрывало продемонстрированную цепочку неаутентифицированного RCE. Августовский патч завершает устранение её компонента выполнения кода, поэтому локальным фермам SharePoint нужны оба обновления.

Что проверить администраторам

В первую очередь следует установить обновление для CVE-2026-68820 на Windows-системах, где атакующий может получить начальное выполнение кода. После этого стоит инвентаризировать и проверить доступность DNS Server, WDS, QUIC и HPC Pack, а для локального SharePoint подтвердить установку июльского и августовского исправлений.

#microsoft#windowssecurity#patchmanagement#zeroday
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 12.08.2026
Instagram

Microsoft устранила 398 уязвимостей Windows и атакуемый 0-day

Открыть публикацию в Instagram ↗