Найкритичніший патч у цьому релізі — CVE-2026-68820 (use-after-free у Windows Ancillary Function Driver for WinSock (afd.sys)) . Ця вразливість має оцінку CVSS 7.0 (рівень Important) і дозволяє локально автентифікованому зловмиснику викликати стан перегонів (race condition) і підвищити свої привілеї до рівня SYSTEM .
Атрибуція та деталі кампанії: Дослідники Check Point Research пов’язують експлуатацію цієї вразливості з північнокорейським угрупованням Lazarus у рамках кампанії Operation Dream Job . У рамках кампанії поширювалася модифікована програма для перегляду PDF-файлів під назвою "SecurityPDF", яка використовувалася для розгортання нового бекдору Troy, а потім — для експлуатації CVE-2026-68820 з метою встановлення руткіта FudModule на рівні ядра . За даними The Register, Lazarus експлуатував цю вразливість із початку червня 2026 року . Microsoft випустила патч 11 серпня після відповідального розкриття інформації Check Point .
Дві додаткові вразливості нульового дня були публічно розкриті до виходу Patch Tuesday, але наразі не експлуатуються в реальних атаках:
Серпневе оновлення охопило всю екосистему Microsoft:
| Продукт | Виправлені вразливості / Деталі |
|---|---|
| Windows | Більшість патчів; включно з CVE-2026-68820 (WinSock), CVE-2026-62832 (User Profile Service), CVE-2026-72971 (Container Isolation). Також виправлення у Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | Кілька виправлень, пов'язаних зі спубінгом (spoofing) та віддаленим виконанням коду |
| SharePoint Server | CVE-2026-70332 (Critical, CVSS 9.6) — вразливість Server-Side Request Forgery (SSRF) . Також CVE-2026-62839 та CVE-2026-62917 (важливі помилки спубінгу) |
| Azure | Виправлено кілька вразливостей; конкретні CVE не перелічені в доступних джерелах |
| Exchange Server | Патчі включено в пакет оновлень; точна кількість CVE не деталізована |
Потенційно "червоподібні" вразливості: Чотири вразливості в цьому релізі не вимагають жодної взаємодії з користувачем — вони впливають на Windows DNS Server, Windows Deployment Services, реалізацію транспортного протоколу QUIC від Microsoft та HPC Pack. Кожна з них має оцінку CVSS 9.8, що робить їх пріоритетними через можливість поширення без участі людини .
Серпневе кумулятивне оновлення для Windows 11 (KB5121003 для версій 25H2/24H2, KB5120240 для 23H2, KB5121000 для 26H1) разом із виправленнями безпеки включає кілька нових функцій :
Незважаючи на величезну кількість виправлень, аналітики з безпеки наголошують, що лише одна вразливість у цьому релізі — CVE-2026-68820 — підтверджена як активно експлуатована . Тайлер Реґулі з Fortra радить організаціям у першу чергу закрити цю вразливість WinSock, а потім якнайшвидше перейти до "червоподібних" вразливостей серверних ролей (CVSS 9.8), які впливають на DNS, Deployment Services, QUIC та HPC Pack . Три публічно відомі нульові дні, хоч і важливі, наразі не спостерігаються в атаках.
Аналіз CrowdStrike підтверджує такий підхід: негайно закрити активно експлуатовану вразливість підвищення привілеїв WinSock, потім усунути критичні серверні патчі, і лише після цього переходити до решти виправлень рівня Important .