Microsoft випустила серпневий Patch Tuesday, закривши приблизно 400 вразливостей, зокрема один нуль день, що активно експлуатується (CVE 2026 68820 у WinSock), та два публічно розкритих нуль дні [1][2][5]. Вразливість CVE 2026 62832 (LegacyHive) у Windows User Profile Service дозволяє підвищити привілеї до рівня адм...
Research answer

Create a landscape editorial hero image for this Studio Global article: What were the key events and vulnerabilities in Microsoft's August 2026 Patch Tuesday, including the LegacyHive zero-day fix (CVE-2026-62832. Article summary: Microsoft's August 2026 Patch Tuesday, released on August 11, addressed a massive volume of vulnerabilities — estimates range from 398 to 421 CVEs depending on the source — including one actively exploited zero-day and t. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Microsoft випустила серпневі оновлення Patch Tuesday 11 серпня 2026 року, усунувши величезну кількість вразливостей — за оцінками провідних компаній з кібербезпеки, від 398 до 421 CVE, з широким консенсусом щодо «приблизно 400» загалом . Збірка містила один нуль-день, що активно експлуатується, два публічно розкритих нуль-дні та приблизно 62 вразливості критичного рівня
. За лічені години після виходу патча дослідник на псевдонім Nightmare Eclipse оприлюднив новий експлойт ShieldBreak, який, за його твердженнями, обходить власний патч Microsoft від попереднього місяця
.
Microsoft виправила від 398 до 421 вразливості в Windows, Office, Azure, Exchange, SharePoint та інших продуктах . Кількість CVE варіюється залежно від джерела:
Усі основні джерела сходяться на тому, що загальна кількість становить «приблизно 400» вразливостей .
Єдиний нуль-день, який Microsoft підтвердила як такий, що використовується в реальних атаках — це CVE-2026-68820, вразливість підвищення привілеїв у драйвері допоміжних функцій Windows для WinSock (afd.sys) . Automox описала його як «драйвер, що стоїть за сокетними з'єднаннями Windows на фактично кожному кінцевому пристрої»
. Помилка дозволяє локально автентифікованому зловмиснику отримати доступ рівня SYSTEM на уражених системах
.
CVE-2026-62832, публічно названа «LegacyHive», є вразливістю підвищення привілеїв у Windows User Profile Service, що виникає через неправильне вирішення посилань перед доступом до файлу (CWE-59) . Microsoft оцінила її як Important з оцінкою CVSS 7.8, а ймовірність експлуатації визначила як «More Likely»
.
Автентифікований зловмисник, який має облікові дані для другого локального облікового запису, може запустити спеціально створений застосунок для завантаження реєстрового куща іншого користувача, що потенційно може призвести до отримання адміністративних привілеїв . Вразливість впливає на Windows 10, Windows 11 та Windows Server 2022/2025 до встановлення виправлених збірок
.
12 серпня 2026 року, наступного дня після Patch Tuesday, дослідник Nightmare Eclipse (також відомий як Chaotic Eclipse) опублікував доказ концепції експлойту під назвою ShieldBreak . За словами дослідника, ShieldBreak є повним обходом липневого патча Microsoft для CVE-2026-50656 («RoguePlanet»), який був вразливістю підвищення привілеїв через стан гонки в Microsoft Defender Malware Protection Engine (mpengine.dll)
.
ShieldBreak надає привілеї NT AUTHORITY\SYSTEM на повністю оновлених Windows 10, Windows 11 та Windows Server . Експлойт використовує інший шлях атаки, ніж його попередник: в той час як RoguePlanet експлуатував файлову систему через стан гонки за допомогою віртуальних дисків, ShieldBreak перехоплює зворотні виклики користувацького режиму для зміни вмісту файлів під час хмарного сканування Defender через Windows Cloud Filter API (cfapi)
. Дослідник стверджує, що доказ концепції має «100% успішність» на Windows 11 25H2 та Windows Server 2025
.
Деякі аналітики зазначили, що Microsoft могла вже тихо виправити вектор обходу . Однак станом на момент публікації ShieldBreak офіційного виправлення Microsoft для закриття цього обходу не існувало
. Незалежні дослідники, зокрема Howler Cell, підтвердили успішне відтворення на повністю оновленому хості Windows 11 Pro
.
Публікація ShieldBreak — це остання глава в конфлікті, що загострюється, між Microsoft та анонімним дослідником Nightmare Eclipse.
Починаючи з квітня 2026, Nightmare Eclipse публічно розкрив дев'ять експлойтів нуль-дня, включаючи попередні вразливості під назвами RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma та MiniPlasma . Три з них — BlueHammer, RedSun та UnDefend — були підтверджені як такі, що використовуються в реальних атаках, та додані до каталогу CISA Known Exploited Vulnerabilities (KEV)
.
27 травня 2026 року Microsoft Security Response Center (MSRC) опублікував пост із погрозами кримінального переслідування дослідника . Microsoft також заблокувала облікові записи дослідника на GitHub (який належить Microsoft) та GitLab
. Цей крок викликав значну негативну реакцію спільноти з кібербезпеки
. До 1 червня 2026 Microsoft частково відкликала свої погрози, публічно уточнивши, що «не має наміру переслідувати осіб, які проводять або публікують свої дослідження безпеки»
.
Nightmare Eclipse продовжував публікувати експлойти нуль-дня протягом усього конфлікту, а ShieldBreak з'явився одразу після виходу серпневого Patch Tuesday . Дослідник стверджує, що його попередні звіти про вразливості через офіційні канали Microsoft були проігноровані, що й мотивувало публічні розкриття
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft випустила серпневий Patch Tuesday, закривши приблизно 400 вразливостей, зокрема один нуль день, що активно експлуатується (CVE 2026 68820 у WinSock), та два публічно розкритих нуль дні [1][2][5].
Microsoft випустила серпневий Patch Tuesday, закривши приблизно 400 вразливостей, зокрема один нуль день, що активно експлуатується (CVE 2026 68820 у WinSock), та два публічно розкритих нуль дні [1][2][5]. Вразливість CVE 2026 62832 (LegacyHive) у Windows User Profile Service дозволяє підвищити привілеї до рівня адміністратора; Microsoft вважає експлуатацію «цілком імовірною» [2][7][9].
Експлойт ShieldBreak від дослідника Nightmare Eclipse обходить липневий патч Microsoft для CVE 2026 50656 (RoguePlanet) і надає SYSTEM доступ на повністю оновлених системах [17][18][35].