Во втором вторнике августа Microsoft выпустила ежемесячный пакет обновлений безопасности, закрыв 398 уязвимостей. Одна из них уже используется в реальных атаках — это 0-day в ядре Windows, позволяющий локальному атакующему получить права SYSTEM. Компания рекомендует устанавливать этот патч в первую очередь.
0-day в драйвере ядра: CVE-2026-68820
Уязвимость CVE-2026-68820 (CVSS 7.0) — единственная в этом выпуске, которую Microsoft официально пометила как активно эксплуатируемую. Проблема находится в драйвере afd.sys — Ancillary Function Driver для WinSock, ключевом компоненте сетевого стека Windows. Это use-after-free: эксплуатация требует запуска кода на машине, после чего атакующий может повысить привилегии до SYSTEM через гонку (race condition) в драйвере.
Microsoft не называет виновника атак публично, но исследователи из Check Point Research связывают эксплуатацию 0-day с группировкой Lazarus в рамках кампании Operation Dream Job.
Четыре неаутентифицированных RCE с рейтингом 9.8
Следом за эксплуатируемым драйвером стоит очередь из четырёх уязвимостей, для которых жертве не нужно ничего: ни учётной записи, ни пароля, ни клика. Все они получили максимальный балл CVSS 9.8 и позволяют получить код на сервере без аутентификации.
- CVE-2026-62878, Windows DNS Server. Стек-переполнение (stack-based buffer overflow), доступное удалённо без аутентификации и действий пользователя. Исследователи Zero Day Initiative описывают условие как червеобразное (wormable), хотя Microsoft оценивает вероятность эксплуатации как низкую. Ярлык ZDI описывает техническое состояние, а не существование реального червя.
- CVE-2026-62893, Windows Deployment Services. Удалённая уязвимость в обработке TFTP без аутентификации и взаимодействия с пользователем.
- CVE-2026-62815, Microsoft QUIC. Удалённая неаутентифицированная уязвимость выполнения кода без действий пользователя.
- CVE-2026-59124, HPC Pack. Тот же балл 9.8, но рейтинг Important, а не Critical, поскольку HPC Pack не устанавливается по умолчанию. Microsoft оценивает вероятность эксплуатации как более высокую.
Практический приоритет этих патчей зависит от того, какие службы реально развёрнуты и доступны в вашей среде. Инвентаризация сервисов и оценка их доступности важны не меньше, чем статус эксплуатации.
Завершение цепочки SharePoint
Августовский выпуск закрывает вторую половину двухэтапного исправления SharePoint, начатого в июле. Rapid7 Labs сообщила Microsoft об эксплойт-цепочке 18 мая: комбинация обхода аутентификации и отдельной уязвимости выполнения кода позволяла достичь неаутентифицированного RCE на локальных фермах SharePoint. Microsoft подтвердила план разделить исправление на два цикла.
Июль закрыл первую часть — CVE-2026-55040, критический обход аутентификации с баллом 9.1. Rapid7 выяснила, что эта уязвимость позволяет удалённому атакующему выдать себя за пользователя или администратора сайта SharePoint, если он знает, чью личность имитировать. Август добавляет исправление для компонента RCE — CVE-2026-63520.
Важно понимать: CVE-2026-63520 — это только половина цепочки, отвечающая за выполнение кода. Неаутентифицированное условие достигалось именно связкой с CVE-2026-55040. По данным Rapid7, патч июля уже разрывает продемонстрированную цепочку, а августовское обновление закрывает компонент RCE.
Порядок установки патчей
- CVE-2026-68820 — в первую очередь для Windows-систем, где у атакующего уже есть запущенный код и он может получить права SYSTEM.
- Четыре RCE 9.8 — для открытых служб DNS, WDS, QUIC и HPC Pack.
- SharePoint — убедиться, что фермы получили и июльский фикс обхода аутентификации, и августовский фикс RCE.
Общий размер выпуска — 398 новых CVE, из них 62 критических, по подсчётам Zero Day Initiative. Статус эксплуатации и доступность определяют порядок патчинга. Напомним, что ранее в этом году Microsoft уже закрывала критические дыры в VMware, а Metabase 0-day активно эксплуатировался в атаках.
Частые вопросы
Что такое CVE-2026-68820 и насколько она опасна?
Это use-after-free в драйвере afd.sys, который обрабатывает сетевые операции WinSock. Уязвимость позволяет локальному атакующему с уже запущенным кодом повысить привилегии до SYSTEM. Балл CVSS — 7.0, но статус активной эксплуатации выводит её на первое место в очереди на патч.
Кто атакует через эту уязвимость?
Check Point Research связывает эксплуатацию с группировкой Lazarus в рамках кампании Operation Dream Job. Microsoft официально не называет виновника.
Какие четыре RCE не требуют действий от жертвы?
Windows DNS Server, Windows Deployment Services, Microsoft QUIC и HPC Pack. Все четыре имеют балл 9.8 и не требуют ни аутентификации, ни кликов пользователя.
Почему HPC Pack получил только Important, а не Critical?
Потому что HPC Pack не устанавливается по умолчанию. Если служба не развёрнута, риск ниже, и Microsoft оценила вероятность эксплуатации как более высокую, но серьёзность — как важную, а не критическую.
Что значит «wormable» для DNS Server?
Zero Day Initiative так описывает техническое состояние уязвимости — она может распространяться между системами без участия пользователя. Это не означает, что червь уже существует, но риск потенциального самовоспроизведения высок.
Как проверить, установлен ли HPC Pack или WDS?
Проверьте список установленных ролей и компонентов Windows через Server Manager или PowerShell командой Get-WindowsFeature. Если службы не установлены, соответствующие патчи можно отложить, но лучше установить все обновления сразу.
Что делать с SharePoint-фермами?
Убедитесь, что установлены оба обновления: июльское CVE-2026-55040 (обход аутентификации) и августовское CVE-2026-63520 (RCE). Быстрый способ проверить — посмотреть установленные обновления на серверах фермы.
Есть ли обходные пути до установки патчей?
Microsoft не публиковала обходных мер для этих уязвимостей. Рекомендуется как можно скорее установить обновления, особенно для CVE-2026-68820 и открытых служб DNS, WDS, QUIC и HPC Pack.
Какие ещё крупные уязвимости закрыты в этом выпуске?
Всего закрыто 398 CVE, из них 62 критических. Помимо перечисленных, в выпуск вошли исправления для SharePoint-цепочки и множества других компонентов Windows.
Как расставить приоритеты при установке?
Сначала CVE-2026-68820 для всех систем, где возможен локальный доступ. Затем четыре RCE 9.8 для служб, которые реально развёрнуты и доступны извне. После этого — SharePoint-фермы.
Августовский патч в российских реалиях
Для российских администраторов ситуация стандартная: обновления Windows приходят через обычные каналы, если включена автоматическая установка. Проблема может возникнуть с фермами SharePoint, если они работают в изолированных контурах — там стоит проверить, что оба обновления (июльское и августовское) доставлены вручную. Для локальных сетей с открытым DNS и WDS риск особенно высок: эти службы часто остаются без внимания при регулярном патчинге.
Источник: thehackernews.com