VMTech
Razgovarajmo

Microsoft zatvorio 398 propusta, aktivno se koristi Windows nulti dan

Microsoft zatvorio 398 propusta, aktivno se koristi Windows nulti dan

Microsoft je u avgustovskom paketu bezbednosnih ažuriranja ispravio 398 novih CVE ranjivosti, uključujući 62 kritične, a CVE-2026-68820 u Windows drajveru afd.sys već se koristi u napadima. Propust ima CVSS ocenu 7,0 i napadaču koji već izvršava kod na računaru može omogućiti podizanje privilegija do SYSTEM nivoa.

Ranjivost se nalazi u Ancillary Function Driver for WinSock komponenti, jezgrenom delu Windows mrežnog sloja koji obrađuje operacije mrežnih soketa. Check Point Research je opisuje kao use-after-free propust, a eksploatacija zahteva aktiviranje uslova trke. Microsoft nije javno pripisao napade određenom akteru, dok Check Point Research navodi upotrebu nultog dana u Lazarus kampanji Operation Dream Job.

Aktivna eksploatacija određuje prvi prioritet

Iako su četiri propusta za udaljeno izvršavanje koda ocenjena sa 9,8, Microsoft je CVE-2026-68820 označio kao jedini propust iz ovog ciklusa koji je aktivno eksploatisan. Zbog toga je zakrpa za afd.sys prvi zadatak na Windows sistemima gde postoji mogućnost da napadač već ima pokrenut kod.

Važno je razlikovati početni pristup od eskalacije privilegija. Ovaj propust ne daje napadaču početni ulaz na uređaj, već može poslužiti da se nakon izvršavanja koda preuzmu SYSTEM privilegije. Takve kombinacije podsećaju da se Windows ranjivosti često uklapaju u šire napadačke lance, kakvi su opisani u tekstu o incidentima koji povezuju ClickFix lance i aktivnosti AI agenata incidentima koji povezuju ClickFix lance i aktivnosti AI agenata.

Četiri serverska RCE propusta bez autentifikacije

Među ranjivostima koje zahtevaju hitnu proveru nalaze se CVE-2026-62878 u Windows DNS Serveru, CVE-2026-62893 u Windows Deployment Services, CVE-2026-62815 u Microsoft QUIC implementaciji i CVE-2026-59124 u HPC Packu. Za svaki od ova četiri propusta nisu potrebni nalog, lozinka ni interakcija korisnika.

CVE-2026-62878 je stek-bufer prekoračenje dostupno preko mreže. Zero Day Initiative tehničko stanje opisuje kao pogodno za crvoliko širenje, što ne znači da je takav crv potvrđen. Propust u Windows Deployment Services povezan je sa TFTP obradom, dok Microsoft QUIC propust takođe omogućava neautentifikovano udaljeno izvršavanje koda.

HPC Pack nije instaliran podrazumevano, pa njegova praktična hitnost zavisi od prisustva proizvoda. Isto načelo važi i za DNS, WDS i QUIC: uz CVSS ocenu treba utvrditi da li je ranjivi servis instaliran, izložen mreži i dostupan potencijalnom napadaču.

SharePoint zahteva oba dela ispravke

Avgustovsko ažuriranje donosi CVE-2026-63520, RCE komponentu SharePoint lanca koji je Rapid7 Labs prijavio Microsoftu 18. maja. Julska ispravka za CVE-2026-55040, kritični propust zaobilaženja autentifikacije sa ocenom 9,1, već je prekidala demonstrirani lanac neautentifikovanog udaljenog izvršavanja koda.

Avgustovska zakrpa sada zatvara i zasebnu RCE komponentu. Organizacije sa lokalnim SharePoint farmama treba da potvrde primenu oba ažuriranja, jer je potpuna sanacija ovog lanca vezana za julski i avgustovski ciklus.

Operativni redosled

Praktičan redosled je da se najpre zakrpi CVE-2026-68820 na relevantnim Windows sistemima, potom popišu i zakrpe izloženi DNS, WDS, QUIC i HPC servisi, a na kraju proveri stanje oba SharePoint ažuriranja. Inventar servisa, mrežna dostupnost i potvrda uspešne instalacije daju poslovanju jasniji prioritet od oslanjanja samo na broj CVSS ocene.

#microsoft#windowssecurity#patchmanagement#zeroday
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 12.08.2026
Instagram

Microsoft zatvorio 398 propusta, aktivno se koristi Windows nulti dan

Otvorite objavu na Instagramu ↗