Microsoft выпустила исправления для примерно 400 уязвимостей, включая одну активно эксплуатируемую zero day (CVE 2026 68820 в драйвере WinSock) и две публично раскрытые zero day [1][2][5]. Эксплойт ShieldBreak, опубликованный исследователем Nightmare Eclipse всего через день после выхода патчей, якобы полностью обхо...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What were the key events and vulnerabilities in Microsoft's August 2026 Patch Tuesday, including the LegacyHive zero-day fix (CVE-2026-62832. Article summary: Microsoft's August 2026 Patch Tuesday, released on August 11, addressed a massive volume of vulnerabilities — estimates range from 398 to 421 CVEs depending on the source — including one actively exploited zero-day and t. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Microsoft выпустила августовские обновления Patch Tuesday 2026 года 11 августа. Они закрывают массу уязвимостей: по оценкам ведущих компаний в сфере безопасности, от 398 до 421 CVE, при этом все источники сходятся на «примерно 400» . В релизе содержится одна zero-day, которая уже используется в атаках, две публично раскрытые zero-day и примерно 62 уязвимости критического уровня опасности
. Уже через несколько часов после выхода патчей исследователь под псевдонимом Nightmare Eclipse опубликовал новый эксплойт — ShieldBreak, который, как утверждается, обходит собственный патч Microsoft, выпущенный месяцем ранее
.
Microsoft исправила от 398 до 421 уязвимости в Windows, Office, Azure, Exchange, SharePoint и других продуктах . Количество CVE варьируется в зависимости от источника:
Все основные источники сходятся на цифре «примерно 400» уязвимостей .
Единственная zero-day, которую Microsoft подтвердила как используемую в реальных атаках — это CVE-2026-68820, уязвимость повышения привилегий во вспомогательном драйвере Windows для WinSock (afd.sys) . Компания Automox охарактеризовала его как «драйвер, отвечающий за сокетные соединения Windows практически на каждом устройстве»
. Ошибка позволяет локально аутентифицированному злоумышленнику получить доступ уровня SYSTEM на уязвимых системах
.
CVE-2026-62832, публично названная «LegacyHive», — это уязвимость повышения привилегий в службе профилей Windows (User Profile Service), вызванная неверным разрешением ссылок перед доступом к файлам (CWE-59) . Microsoft оценила ее как важную с баллом CVSS 7.8, а вероятность эксплуатации — как «более вероятную»
.
Аутентифицированный злоумышленник, имеющий учетные данные для второй локальной учетной записи, может запустить специально созданное приложение для загрузки реестра другого пользователя, что потенциально может привести к получению прав администратора . Уязвимость затрагивает Windows 10, Windows 11 и Windows Server 2022/2025 до установки патчей
.
12 августа 2026 года — на следующий день после Patch Tuesday — исследователь Nightmare Eclipse (также известный как Chaotic Eclipse) опубликовал proof-of-concept эксплойт под названием ShieldBreak . По словам исследователя, ShieldBreak полностью обходит июльский патч Microsoft для уязвимости CVE-2026-50656 (известной как «RoguePlanet»), ошибки повышения привилегий с состоянием гонки в антивирусном движке Microsoft Defender (mpengine.dll)
.
ShieldBreak, как сообщается, предоставляет привилегии NT AUTHORITY\SYSTEM на полностью пропатченных Windows 10, Windows 11 и Windows Server . Эксплойт использует другой путь атаки, чем его предшественник: в то время как RoguePlanet эксплуатировал состояние гонки в файловой системе с использованием виртуальных дисков, ShieldBreak перехватывает пользовательские callback-функции для изменения содержимого файлов во время облачного сканирования Defender через Windows Cloud Filter API (cfapi)
. Исследователь заявил, что proof-of-concept достигает «100% успеха» на Windows 11 25H2 и Windows Server 2025
.
Некоторые аналитики отметили, что Microsoft, возможно, уже незаметно закрыла этот вектор обхода . Однако на момент публикации ShieldBreak официального исправления от Microsoft, закрывающего этот обход, не было
. Независимые исследователи, включая Howler Cell, подтвердили успешное воспроизведение на полностью пропатченном хосте Windows 11 Pro
.
Публикация ShieldBreak — это последняя глава в нарастающем споре между Microsoft и анонимным исследователем Nightmare Eclipse.
Начиная с апреля 2026 года, Nightmare Eclipse публично раскрыл девять zero-day эксплойтов, включая более ранние ошибки под названиями RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma и MiniPlasma . Три из них — BlueHammer, RedSun и UnDefend — были подтверждены как используемые в реальных атаках и добавлены в каталог известных эксплуатируемых уязвимостей CISA (KEV)
.
27 мая 2026 года Центр реагирования на угрозы Microsoft (MSRC) опубликовал пост с угрозами уголовного преследования в адрес исследователя . Microsoft также заблокировала учетные записи исследователя на GitHub (принадлежащем Microsoft) и GitLab
. Этот шаг вызвал серьезную критику со стороны ИБ-сообщества
. К 1 июня 2026 года Microsoft частично отозвала свои угрозы, публично заявив, что «не намерена преследовать лиц, проводящих или публикующих свои исследования в области безопасности»
.
Nightmare Eclipse продолжает публиковать zero-day эксплойты на протяжении всего конфликта, и ShieldBreak появился сразу после августовского Patch Tuesday . Исследователь утверждает, что его предыдущие отчеты об уязвимостях, отправленные через официальные каналы Microsoft, были проигнорированы, что и побудило его к публичным раскрытиям
.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Microsoft выпустила исправления для примерно 400 уязвимостей, включая одну активно эксплуатируемую zero day (CVE 2026 68820 в драйвере WinSock) и две публично раскрытые zero day [1][2][5].
Microsoft выпустила исправления для примерно 400 уязвимостей, включая одну активно эксплуатируемую zero day (CVE 2026 68820 в драйвере WinSock) и две публично раскрытые zero day [1][2][5]. Эксплойт ShieldBreak, опубликованный исследователем Nightmare Eclipse всего через день после выхода патчей, якобы полностью обходит июльское исправление Microsoft для уязвимости RoguePlanet (CVE 2026 50656) и предоста...
С апреля 2026 года Nightmare Eclipse раскрыл уже девять zero day уязвимостей; Microsoft угрожала ему уголовным преследованием, но позже частично отозвала угрозы на фоне критики со стороны ИБ сообщества [3][7][19].