Августовское обновление безопасности Microsoft закрывает CVE-2026-68820 — уязвимость повышения привилегий в драйвере ядра Windows afd.sys, которая, по данным Microsoft, уже эксплуатируется в реальных атаках. Несмотря на оценку CVSS 7.0, именно эта уязвимость, а не четыре RCE-уязвимости с оценкой 9.8, должна стоять первой в очереди на установку патчей. По подсчётам Zero Day Initiative, релиз содержит 398 новых CVE, из которых 62 получили рейтинг Critical. Помимо zero-day, обновление завершает двухэтапное исправление цепочки атак на SharePoint, начатое в июле.
CVE-2026-68820: use-after-free в ядре Windows
Уязвимость CVE-2026-68820 затрагивает компонент afd.sys (Ancillary Function Driver for WinSock) — драйвер уровня ядра, обрабатывающий сетевые операции с сокетами. По данным Check Point Research, уязвимость относится к классу use-after-free и эксплуатируется через состояние гонки (race condition) в драйвере.
Для эксплуатации атакующему необходимо предварительное выполнение кода на целевой машине, после чего уязвимость позволяет повысить привилегии до уровня SYSTEM. Это единственная уязвимость в августовском релизе, которую Microsoft отметила как активно эксплуатируемую. Microsoft не раскрыла атрибуцию эксплуатации.
Контекст угрозы: связь с Lazarus
Check Point Research связывает эксплуатацию CVE-2026-68820 с группировкой Lazarus и её кампанией Operation Dream Job. Следует подчеркнуть, что эта атрибуция исходит от одного исследовательского источника и не подтверждена независимо. Operation Dream Job — долгосрочная кампания, в которой Lazarus использует фиктивные предложения о трудоустройстве для первоначального заражения целей, преимущественно в технологическом и оборонном секторах.
Схема атаки логична: фишинговое письмо с «предложением работы» обеспечивает начальное выполнение кода, а CVE-2026-68820 используется для повышения привилегий до SYSTEM — критического шага для закрепления в системе и дальнейшего перемещения по сети.
Четыре уязвимости CVSS 9.8 без аутентификации
Четыре уязвимости удалённого выполнения кода не требуют от жертвы никаких действий — ни учётной записи, ни пароля, ни клика. Все имеют заявленную оценку CVSS 9.8:
- CVE-2026-62878, Windows DNS Server — переполнение буфера на стеке, доступное удалённо без аутентификации. Zero Day Initiative характеризует условия как потенциально пригодные для создания червя (wormable), хотя Microsoft оценивает вероятность эксплуатации как низкую. Важно: характеристика «wormable» описывает техническую возможность, а не наличие реального червя.
- CVE-2026-62893, Windows Deployment Services — удалённая уязвимость, эксплуатируемая через обработку TFTP без аутентификации и взаимодействия с пользователем.
- CVE-2026-62815, Microsoft QUIC — удалённое выполнение кода без аутентификации и взаимодействия с пользователем.
- CVE-2026-59124, HPC Pack — несмотря на CVSS 9.8, классифицирована как Important, а не Critical, поскольку HPC Pack не устанавливается по умолчанию. При этом Microsoft оценивает вероятность эксплуатации как высокую.
Ни одна из четырёх уязвимостей не была отмечена как эксплуатируемая на момент выпуска обновлений. Практический приоритет каждой из них зависит от того, развёрнут ли соответствующий сервис в конкретной среде и доступен ли он извне.
Завершение цепочки атак на SharePoint
Августовское обновление закрывает вторую часть цепочки эксплойтов для SharePoint, обнаруженной Rapid7 Labs. По имеющимся данным, цепочка объединяет обход аутентификации с удалённым выполнением кода, что позволяет достичь неаутентифицированного RCE на локальных фермах SharePoint.
Июльское обновление исправило CVE-2026-55040 — критический обход аутентификации с оценкой CVSS 9.1. По данным Rapid7, эта уязвимость позволяет удалённому неаутентифицированному атакующему принять идентичность пользователя или администратора сайта SharePoint при условии, что атакующий знает целевую учётную запись.
Августовский патч закрывает CVE-2026-63520 — компонент удалённого выполнения кода. Принципиальный момент: CVE-2026-63520 сама по себе не обеспечивает неаутентифицированный доступ. Именно объединение двух уязвимостей в цепочку создавало полноценный вектор атаки. По данным Rapid7, установка июльского патча для CVE-2026-55040 уже разрывает продемонстрированную цепочку, однако для полного устранения рисков необходимы оба обновления.
Приоритизация и рекомендации
Рекомендуемый порядок установки патчей:
- CVE-2026-68820 — немедленно на всех Windows-системах. Активная эксплуатация подтверждена, несмотря на относительно невысокий CVSS. Особое внимание — системам, где возможно начальное выполнение кода через фишинг или иные векторы.
- CVE-2026-62878, CVE-2026-62893, CVE-2026-62815 — в первую очередь на серверах с DNS, WDS и QUIC, доступных из внешних сетей. Провести инвентаризацию: если сервис не развёрнут, риск отсутствует.
- CVE-2026-59124 — только при наличии установленного HPC Pack.
- CVE-2026-55040 и CVE-2026-63520 — проверить локальные фермы SharePoint на наличие обоих патчей (июльского и августовского).
Особого внимания заслуживает CVE-2026-62878 в DNS Server: характеристика «wormable» от ZDI означает, что при появлении рабочего эксплойта атака может распространяться автоматически между DNS-серверами без участия человека. Организациям с внешне доступными DNS-серверами на Windows следует рассматривать этот патч как приоритетный наравне с zero-day.
При 398 CVE в одном релизе ключевой принцип — не пытаться закрыть всё одновременно, а выстроить очередь по трём критериям: подтверждённая эксплуатация (CVE-2026-68820), доступность сервиса извне (DNS, WDS, QUIC) и наличие уязвимого компонента в инфраструктуре. Организациям с локальными фермами SharePoint критически важно убедиться, что установлены оба патча — июльский для CVE-2026-55040 и августовский для CVE-2026-63520, — поскольку по отдельности каждый из них не устраняет все компоненты продемонстрированной цепочки атак.