Самая срочная заплатка в этом выпуске касается CVE-2026-68820 — уязвимости use-after-free в драйвере Windows Ancillary Function Driver for WinSock (afd.sys) . Баг имеет оценку CVSS 7.0 (важность «Important») и позволяет локальному аутентифицированному злоумышленнику вызвать состояние гонки (race condition) и повысить свои привилегии до уровня SYSTEM .
Атрибуция и детали кампании: Исследователи Check Point связали эксплуатацию с северокорейской группой Lazarus и их кампанией Operation Dream Job . В ходе кампании распространялась модифицированная программа для просмотра PDF-файлов под названием "SecurityPDF", которая развертывала новый бэкдор Troy, а затем использовала CVE-2026-68820 для установки руткита уровня ядра FudModule . По данным The Register, Lazarus эксплуатировал эту уязвимость с начала июня 2026 г. . Microsoft выпустила патч 11 августа после ответственного раскрытия информации Check Point .
Две дополнительные уязвимости нулевого дня были публично раскрыты до выхода патча, но пока не эксплуатировались в реальных атаках:
Августовское обновление охватило всю экосистему Microsoft:
| Продукт | Известные CVE / Детали |
|---|---|
| Windows | Большинство патчей; включает CVE-2026-68820 (WinSock), CVE-2026-62832 (User Profile Service), CVE-2026-72971 (Container Isolation). Дополнительные исправления в Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | Множество исправлений, связанных с подменой и удаленным выполнением кода |
| SharePoint Server | CVE-2026-70332 (Critical, CVSS 9.6) — уязвимость подмены SSRF (Server-Side Request Forgery) . Также CVE-2026-62839 и CVE-2026-62917 (важные ошибки подмены) |
| Azure | Устранено несколько уязвимостей; конкретные CVE не перечислены в доступных источниках |
| Exchange Server | Патчи включены в пакет обновлений; точное количество CVE не указано |
«Червеобразные» проблемы: Четыре ошибки в этом выпуске не требуют взаимодействия с пользователем. Они затрагивают Windows DNS Server, Windows Deployment Services, реализацию транспортного протокола QUIC от Microsoft и пакет High Performance Computing (HPC) Pack. Каждая из них имеет оценку CVSS 9.8, что делает их приоритетными для исправления из-за риска создания червей .
Августовское накопительное обновление для Windows 11 (KB5121003 для версий 25H2/24H2, KB5120240 для 23H2, KB5121000 для 26H1) включает несколько новых функций вместе с исправлениями безопасности :
Хотя большой объем исправлений может быть ошеломляющим, аналитики по безопасности подчеркивают, что только одна ошибка в этом выпуске — CVE-2026-68820 — подтверждена как активно эксплуатируемая . Тайлер Регли из Fortra посоветовал организациям в первую очередь устанавливать патч для эксплуатируемой уязвимости WinSock, а затем срочно взяться за «червеобразные» уязвимости серверных ролей (CVSS 9.8), затрагивающие DNS, Deployment Services, QUIC и HPC Pack . Три публично раскрытые уязвимости нулевого дня, хотя и важны, пока не наблюдались в атаках.
Анализ CrowdStrike подтверждает этот подход: немедленно установить патч для эксплуатируемой уязвимости повышения привилегий WinSock, затем устранить критические серверные патчи и только после этого переходить к остальным исправлениям уровня Important .