Серпневе оновлення безпеки Microsoft усуває CVE-2026-68820 — вразливість підвищення привілеїв у драйвері ядра Windows afd.sys, яка, за даними Microsoft, уже експлуатується в реальних атаках. Попри оцінку CVSS 7.0, саме ця вразливість, а не чотири RCE вразливості з оцінкою 9.8, має бути першою в черзі на встановлення патчів. За підрахунками Zero Day Initiative, реліз містить 398 нових CVE, з яких 62 отримали рейтинг Critical. Окрім zero-day, оновлення завершує двохетапне виправлення ланцюжка атак на SharePoint, розпочате у липні.
CVE-2026-68820: use-after-free в ядрі Windows
Вразливість CVE-2026-68820 стосується компонента afd.sys (Ancillary Function Driver for WinSock) — драйвера рівня ядра, що обробляє мережеві операції із сокетами. За даними Check Point Research, вразливість належить до класу use-after-free і експлуатується через умову гонки (race condition) у драйвері.
Для експлуатації зловмиснику потрібне попереднє виконання коду на цільовій машині, після чого вразливість дозволяє підвищити привілеї до рівня SYSTEM. Це єдина вразливість у серпневому релізі, яку Microsoft позначила як таку, що активно експлуатується. Microsoft не розкрила атрибуцію цієї експлуатації.
Контекст загрози: зв’язок із Lazarus
Check Point Research пов’язує експлуатацію CVE-2026-68820 з угрупованням Lazarus та його кампанією Operation Dream Job. Варто наголосити, що ця атрибуція походить від одного дослідницького джерела і незалежно не підтверджена. Operation Dream Job — довгострокова кампанія, у якій Lazarus використовує фіктивні пропозиції працевлаштування для початкового зараження цілей, переважно в технологічному та оборонному секторах.
Логіка атаки очевидна: фішинговий лист із «пропозицією роботи» забезпечує початкове виконання коду, а CVE-2026-68820 використовується для підвищення привілеїв до SYSTEM — критичного кроку для закріплення в системі та подальшого переміщення мережею.
Чотири вразливості CVSS 9.8 без автентифікації
Чотири вразливості віддаленого виконання коду не потребують від жертви жодних дій — ні облікового запису, ні пароля, ні кліку. Усі мають заявлену оцінку CVSS 9.8:
- CVE-2026-62878, Windows DNS Server — переповнення буфера на стеку, доступне віддалено без автентифікації. Zero Day Initiative характеризує умови як потенційно придатні для створення черв’яка (wormable), хоча Microsoft оцінює імовірність експлуатації як низьку. Важно: характеристика «wormable» описує технічну можливість, а не наявність реального черв’яка.
- CVE-2026-62893, Windows Deployment Services — віддалена вразливість, яка експлуатується через обробку TFTP без автентифікації та взаємодії з користувачем.
- CVE-2026-62815, Microsoft QUIC — віддалене виконання коду без автентифікації та взаємодії з користувачем.
- CVE-2026-59124, HPC Pack — попри CVSS 9.8, класифікована як Important, а не Critical, оскільки HPC Pack не встановлюється за замовчуванням. Водночас Microsoft оцінює імовірність експлуатації як високу.
Жодну з чотирьох вразливостей на момент випуску оновлень не було позначено як таку, що експлуатується. Практичний пріоритет кожної з них залежить від того, чи розгорнуто відповідний сервіс у конкретному середовищі та чи доступний він іззовні.
Завершення ланцюжка атак на SharePoint
Серпневе оновлення закриває другу частину ланцюжка експлойтів для SharePoint, виявленого Rapid7 Labs. За наявними даними, ланцюжок поєднує обхід автентифікації з віддаленим виконанням коду, що дає змогу досягти неавтентифікованого RCE на локальних фермах SharePoint.
Липневе оновлення виправило CVE-2026-55040 — критичний обхід автентифікації з оцінкою CVSS 9.1. За даними Rapid7, ця вразливість дозволяє віддаленому неавтентифікованому зловмиснику прийняти ідентичність користувача або адміністратора сайту SharePoint за умови, що зловмисник знає цільовий обліковий запис.
Серпневий патч закриває CVE-2026-63520 — компонент віддаленого виконання коду. Принциповий момент: CVE-2026-63520 сама по собі не забезпечує неавтентифікований доступ. Саме поєднання двох вразливостей у ланцюжок створювало повноцінний вектор атаки. За даними Rapid7, встановлення липневого патча для CVE-2026-55040 вже розриває продемонстрований ланцюжок, однак для повного усунення ризиків необхідні обидва оновлення.
Пріоритизація та рекомендації
Рекомендований порядок встановлення патчів:
- CVE-2026-68820 — негайно на всіх Windows-системах. Активну експлуатацію підтверджено, попри відносно невисокий CVSS. Особливу увагу слід приділити системам, де можливе початкове виконання коду через фішинг або інші вектори.
- CVE-2026-62878, CVE-2026-62893, CVE-2026-62815 — насамперед на серверах з DNS, WDS і QUIC, доступних із зовнішніх мереж. Провести інвентаризацію: якщо сервіс не розгорнуто, ризику немає.
- CVE-2026-59124 — лише за наявності встановленого HPC Pack.
- CVE-2026-55040 і CVE-2026-63520 — перевірити локальні ферми SharePoint на наявність обох патчів (липневого та серпневого).
На особливу увагу заслуговує CVE-2026-62878 у DNS Server: характеристика «wormable» від ZDI означає, що у разі появи робочого експлойта атака може автоматично поширюватися між DNS-серверами без участі людини. Організаціям із зовні доступними DNS-серверами на Windows варто розглядати цей патч як пріоритетний нарівні із zero-day.
За наявності 398 CVE в одному релізі ключовий принцип — не намагатися закрити все одночасно, а вибудувати чергу за трьома критеріями: підтверджена експлуатація (CVE-2026-68820), доступність сервісу ззовні (DNS, WDS, QUIC) та наявність вразливого компонента в інфраструктурі. Для організацій із локальними фермами SharePoint критично важливо переконатися, що встановлено обидва патчі — липневий для CVE-2026-55040 та серпневий для CVE-2026-63520, — оскільки окремо кожен із них не усуває всі компоненти продемонстрованого ланцюжка атак.