Najpilniejsza łatka to CVE-2026-68820, błąd use-after-free w sterowniku Windows Ancillary Function Driver dla WinSock (afd.sys) . Luka ma wynik CVSS 7.0 (ważność: ważna) i pozwala lokalnie uwierzytelnionemu atakującemu wywołać sytuację wyścigu (race condition) i podnieść uprawnienia do poziomu SYSTEM .
Atrybucja i szczegóły kampanii: Badacze z Check Point Research powiązali eksploatację z północnokoreańską grupą Lazarus w ramach kampanii Operation Dream Job . Atakujący rozpowszechniali zmodyfikowaną przeglądarkę PDF o nazwie „SecurityPDF”, która instalowała backdoora Troy, a następnie wykorzystywali CVE-2026-68820 do wdrożenia rootkita trybu jądra FudModule . Lazarus wykorzystywał tę lukę od początku czerwca 2026 r. . Microsoft udostępnił łatkę 11 sierpnia po odpowiedzialnym ujawnieniu przez Check Point .
Dwie dodatkowe luki zostały ujawnione publicznie przed Patch Tuesday, ale nie stwierdzono ich wykorzystania w atakach:
Sierpniowa aktualizacja objęła cały ekosystem Microsoftu:
| Obszar produktu | Istotne luki / szczegóły |
|---|---|
| Windows | Większość poprawek; obejmuje CVE-2026-68820 (WinSock), CVE-2026-62832 (usługa profilu), CVE-2026-72971 (izolacja kontenerów). Dodatkowe poprawki w Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | Wiele poprawek fałszowania (spoofing) i zdalnego wykonania kodu |
| SharePoint Server | CVE-2026-70332 (krytyczna, CVSS 9.6) – podatność SSRF (Server-Side Request Forgery) umożliwiająca fałszowanie . Ponadto CVE-2026-62839 i CVE-2026-62917 (ważne błędy fałszowania) |
| Azure | Naprawiono kilka podatności; szczegółowe identyfikatory CVE nie są wymienione w dostępnych źródłach |
| Exchange Server | Poprawki w ramach pakietu; dokładna liczba CVE nie jest podana w dostępnych raportach |
Potencjalne zagrożenie wormable: Cztery luki w tej aktualizacji nie wymagają żadnej interakcji użytkownika – dotyczą Windows DNS Server, Windows Deployment Services, implementacji protokołu QUIC w Microsoft i pakietu HPC (High Performance Computing). Każda ma wynik CVSS 9.8, co czyni je priorytetem ze względu na możliwość samorozprzestrzeniania się .
Sierpniowa aktualizacja zbiorcza dla Windows 11 (KB5121003 dla wersji 25H2/24H2, KB5120240 dla 23H2, KB5121000 dla 26H1) oprócz poprawek bezpieczeństwa wprowadza kilka nowych funkcji :
Choć ogromna liczba poprawek może przytłoczyć, analitycy bezpieczeństwa podkreślają, że tylko jedna luka – CVE-2026-68820 – jest potwierdzona jako aktywnie wykorzystywana . Tyler Reguly z Fortra radzi, aby organizacje najpierw załatać exploitowany błąd WinSock, a następnie szybko zająć się podatnościami typu wormable na serwerach (CVSS 9.8) dotyczącymi DNS, Deployment Services, QUIC i HPC Pack . Trzy publicznie znane zero-day, choć ważne, nie zostały jeszcze zauważone w atakach.
Analiza CrowdStrike potwierdza to podejście: najpierw załatać aktywnie wykorzystywaną lukę eskalacji uprawnień WinSock, następnie zająć się krytycznymi poprawkami po stronie serwerów, a potem przejść do pozostałych poprawek o ważności „ważna” .