แพตช์ที่เร่งด่วนที่สุดในครั้งนี้คือ CVE-2026-68820 ซึ่งเป็นช่องโหว่แบบ use-after-free ใน Windows Ancillary Function Driver for WinSock (afd.sys) ช่องโหว่นี้มีคะแนน CVSS อยู่ที่ 7.0 (ระดับความสำคัญ: Important) และอนุญาตให้ผู้โจมตีที่ยืนยันตัวตนในระบบแล้วสามารถกระตุ้นสภาวะการแข่งขัน (race condition) และยกระดับสิทธิ์เป็น SYSTEM ได้
ที่มาและรายละเอียดแคมเปญ: ทีมวิจัย Check Point Research ระบุว่าการโจมตีนี้เชื่อมโยงกับกลุ่ม Lazarus จากเกาหลีเหนือ ซึ่งเป็นส่วนหนึ่งของแคมเปญ Operation Dream Job แคมเปญนี้ได้แจกจ่ายโปรแกรมดู PDF ที่ถูกดัดแปลงชื่อ "SecurityPDF" เพื่อติดตั้งแบ็คดอร์ตัวใหม่ที่ชื่อ Troy จากนั้นจึงใช้ประโยชน์จาก CVE-2026-68820 เพื่อติดตั้ง FudModule รูทคิทระดับเคอร์เนล กลุ่ม Lazarus ได้ใช้ประโยชน์จากช่องโหว่นี้ตั้งแต่ต้นเดือนมิถุนายน 2026 ตามรายงานของ The Register ไมโครซอฟท์ได้ปล่อยแพตช์ในวันที่ 11 สิงหาคม หลังจากที่ Check Point ได้แจ้งข้อมูลอย่างมีความรับผิดชอบ
มีซีโร่เดย์อีกสองรายการที่ถูกเปิดเผยต่อสาธารณะก่อนวัน Patch Tuesday แต่ยังไม่พบการโจมตีจริง:
การอัปเดตเดือนสิงหาคม 2026 ครอบคลุมระบบนิเวศของไมโครซอฟท์ทั้งหมด:
| ผลิตภัณฑ์ | CVE ที่น่าสนใจ / รายละเอียด |
|---|---|
| Windows | แพตช์ส่วนใหญ่; รวมถึง CVE-2026-68820 (WinSock), CVE-2026-62832 (User Profile Service), CVE-2026-72971 (Container Isolation) และการแก้ไขเพิ่มเติมใน Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | แก้ไขช่องโหว่การปลอมแปลง (spoofing) และรันโค้ดจากระยะไกลหลายรายการ |
| SharePoint Server | CVE-2026-70332 (ระดับวิกฤต, CVSS 9.6) — ช่องโหว่ Server-Side Request Forgery (SSRF) ที่ทำให้สามารถปลอมแปลงได้ รวมถึง CVE-2026-62839 และ CVE-2026-62917 (ระดับความสำคัญ: Important) |
| Azure | แก้ไขช่องโหว่หลายรายการ; ไม่ได้ระบุ CVE เฉพาะในแหล่งข้อมูลที่มี |
| Exchange Server | แพตช์รวมอยู่ในชุดอัปเดต; ไม่ได้ระบุจำนวน CVE ที่แน่นอนในรายงานที่มี |
ข้อกังวลเกี่ยวกับการแพร่กระจายแบบหนอน (Wormable): มีสี่ช่องโหว่ในการอัปเดตนี้ที่ไม่ต้องการการโต้ตอบจากผู้ใช้เลย — ส่งผลกระทบต่อ Windows DNS Server, Windows Deployment Services, การใช้งานโปรโตคอล QUIC ของไมโครซอฟท์ และ HPC Pack แต่ละรายการมีคะแนน CVSS 9.8 ทำให้เป็นลำดับความสำคัญที่สามารถแพร่กระจายได้เอง
อัปเดตสะสมเดือนสิงหาคม 2026 สำหรับ Windows 11 (KB5121003 สำหรับเวอร์ชัน 25H2/24H2, KB5120240 สำหรับ 23H2, KB5121000 สำหรับ 26H1) ได้รวมฟีเจอร์ใหม่หลายอย่างพร้อมกับการแก้ไขด้านความปลอดภัย :
แม้ว่าจำนวนการแก้ไขจำนวนมากอาจทำให้รู้สึก overwhelmed แต่นักวิเคราะห์ความปลอดภัยเน้นย้ำว่ามีเพียงช่องโหว่เดียวในการอัปเดตนี้ — CVE-2026-68820 — ที่ได้รับการยืนยันว่าถูกโจมตีจริง Tyler Reguly จาก Fortra แนะนำให้องค์กรจัดลำดับความสำคัญของช่องโหว่ WinSock ที่ถูกโจมตีก่อน จากนั้นจึงจัดการกับช่องโหว่ของเซิร์ฟเวอร์ที่สามารถแพร่กระจายได้เอง (CVSS 9.8) ที่ส่งผลกระทบต่อ DNS, Deployment Services, QUIC และ HPC Pack อย่างรวดเร็ว ซีโร่เดย์ที่ถูกเปิดเผยต่อสาธารณะสามรายการนั้น แม้จะสำคัญ แต่ก็ยังไม่พบว่าถูกใช้ในการโจมตี
การวิเคราะห์ของ CrowdStrike ยืนยันแนวทางนี้: ให้แพตช์ช่องโหว่การยกระดับสิทธิ์ WinSock ที่ถูกโจมตีจริงทันที จากนั้นจัดการกับแพตช์ฝั่งเซิร์ฟเวอร์ที่สำคัญ ก่อนที่จะไปจัดการกับส่วนที่เหลือ