Mastodon Mastodon Mastodon Mastodon

Августовский Patch Tuesday от Microsoft: активно эксплуатируемый zero-day, четыре критических RCE и завершение цепочки атак на SharePoint

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Августовское обновление безопасности Microsoft закрывает CVE-2026-68820 — уязвимость повышения привилегий в драйвере ядра Windows afd.sys, которая, по данным Microsoft, уже эксплуатируется в реальных атаках. Несмотря на оценку CVSS 7.0, именно эта уязвимость, а не четыре RCE-уязвимости с оценкой 9.8, должна стоять первой в очереди на установку патчей. По подсчётам Zero Day Initiative, релиз содержит 398 новых CVE, из которых 62 получили рейтинг Critical. Помимо zero-day, обновление завершает двухэтапное исправление цепочки атак на SharePoint, начатое в июле.

CVE-2026-68820: use-after-free в ядре Windows

Уязвимость CVE-2026-68820 затрагивает компонент afd.sys (Ancillary Function Driver for WinSock) — драйвер уровня ядра, обрабатывающий сетевые операции с сокетами. По данным Check Point Research, уязвимость относится к классу use-after-free и эксплуатируется через состояние гонки (race condition) в драйвере.

Для эксплуатации атакующему необходимо предварительное выполнение кода на целевой машине, после чего уязвимость позволяет повысить привилегии до уровня SYSTEM. Это единственная уязвимость в августовском релизе, которую Microsoft отметила как активно эксплуатируемую. Microsoft не раскрыла атрибуцию эксплуатации.

Контекст угрозы: связь с Lazarus

Check Point Research связывает эксплуатацию CVE-2026-68820 с группировкой Lazarus и её кампанией Operation Dream Job. Следует подчеркнуть, что эта атрибуция исходит от одного исследовательского источника и не подтверждена независимо. Operation Dream Job — долгосрочная кампания, в которой Lazarus использует фиктивные предложения о трудоустройстве для первоначального заражения целей, преимущественно в технологическом и оборонном секторах.

Схема атаки логична: фишинговое письмо с «предложением работы» обеспечивает начальное выполнение кода, а CVE-2026-68820 используется для повышения привилегий до SYSTEM — критического шага для закрепления в системе и дальнейшего перемещения по сети.

Четыре уязвимости CVSS 9.8 без аутентификации

Четыре уязвимости удалённого выполнения кода не требуют от жертвы никаких действий — ни учётной записи, ни пароля, ни клика. Все имеют заявленную оценку CVSS 9.8:

  • CVE-2026-62878, Windows DNS Server — переполнение буфера на стеке, доступное удалённо без аутентификации. Zero Day Initiative характеризует условия как потенциально пригодные для создания червя (wormable), хотя Microsoft оценивает вероятность эксплуатации как низкую. Важно: характеристика «wormable» описывает техническую возможность, а не наличие реального червя.
  • CVE-2026-62893, Windows Deployment Services — удалённая уязвимость, эксплуатируемая через обработку TFTP без аутентификации и взаимодействия с пользователем.
  • CVE-2026-62815, Microsoft QUIC — удалённое выполнение кода без аутентификации и взаимодействия с пользователем.
  • CVE-2026-59124, HPC Pack — несмотря на CVSS 9.8, классифицирована как Important, а не Critical, поскольку HPC Pack не устанавливается по умолчанию. При этом Microsoft оценивает вероятность эксплуатации как высокую.

Ни одна из четырёх уязвимостей не была отмечена как эксплуатируемая на момент выпуска обновлений. Практический приоритет каждой из них зависит от того, развёрнут ли соответствующий сервис в конкретной среде и доступен ли он извне.

Завершение цепочки атак на SharePoint

Августовское обновление закрывает вторую часть цепочки эксплойтов для SharePoint, обнаруженной Rapid7 Labs. По имеющимся данным, цепочка объединяет обход аутентификации с удалённым выполнением кода, что позволяет достичь неаутентифицированного RCE на локальных фермах SharePoint.

Июльское обновление исправило CVE-2026-55040 — критический обход аутентификации с оценкой CVSS 9.1. По данным Rapid7, эта уязвимость позволяет удалённому неаутентифицированному атакующему принять идентичность пользователя или администратора сайта SharePoint при условии, что атакующий знает целевую учётную запись.

Августовский патч закрывает CVE-2026-63520 — компонент удалённого выполнения кода. Принципиальный момент: CVE-2026-63520 сама по себе не обеспечивает неаутентифицированный доступ. Именно объединение двух уязвимостей в цепочку создавало полноценный вектор атаки. По данным Rapid7, установка июльского патча для CVE-2026-55040 уже разрывает продемонстрированную цепочку, однако для полного устранения рисков необходимы оба обновления.

Приоритизация и рекомендации

Рекомендуемый порядок установки патчей:

  1. CVE-2026-68820 — немедленно на всех Windows-системах. Активная эксплуатация подтверждена, несмотря на относительно невысокий CVSS. Особое внимание — системам, где возможно начальное выполнение кода через фишинг или иные векторы.
  2. CVE-2026-62878, CVE-2026-62893, CVE-2026-62815 — в первую очередь на серверах с DNS, WDS и QUIC, доступных из внешних сетей. Провести инвентаризацию: если сервис не развёрнут, риск отсутствует.
  3. CVE-2026-59124 — только при наличии установленного HPC Pack.
  4. CVE-2026-55040 и CVE-2026-63520 — проверить локальные фермы SharePoint на наличие обоих патчей (июльского и августовского).

Особого внимания заслуживает CVE-2026-62878 в DNS Server: характеристика «wormable» от ZDI означает, что при появлении рабочего эксплойта атака может распространяться автоматически между DNS-серверами без участия человека. Организациям с внешне доступными DNS-серверами на Windows следует рассматривать этот патч как приоритетный наравне с zero-day.

При 398 CVE в одном релизе ключевой принцип — не пытаться закрыть всё одновременно, а выстроить очередь по трём критериям: подтверждённая эксплуатация (CVE-2026-68820), доступность сервиса извне (DNS, WDS, QUIC) и наличие уязвимого компонента в инфраструктуре. Организациям с локальными фермами SharePoint критически важно убедиться, что установлены оба патча — июльский для CVE-2026-55040 и августовский для CVE-2026-63520, — поскольку по отдельности каждый из них не устраняет все компоненты продемонстрированной цепочки атак.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.