Microsoft усунула 421 вразливість, включно з трьома zero-day

Microsoft усунула 421 вразливість, включно з трьома zero-day 1

11 серпня 2026 року Microsoft випустила щомісячний пакет оновлень безпеки, який закриває 421 вразливість у Windows, Office, SharePoint, Exchange, Azure та інших продуктах. Три з них належать до «нульового дня»: одну — CVE-2026-68820 — північнокорейське угруповання Lazarus уже застосовувало в атаках на підприємства оборонної та аерокосмічної галузей, ще дві були оприлюднені публічно до появи виправлень.

  • Що саме закрито: 421 вразливість, більше половини — у Windows
  • CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
  • Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule
  • CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
  • CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys
  • Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача
  • Чому щомісячні пакети стали такими великими
  • Що робити

Що саме закрито: 421 вразливість, більше половини — у Windows

Згідно з довідником безпеки Microsoft, серпневий випуск містить 421 вразливість у продуктах компанії. Більше половини з них — 236 — припадає на Windows: вони постачаються кумулятивним оновленням, яке виходить у 32 окремих пакетах для різних версій системи.

Розподіл за іншими родинами продуктів такий:

  • Office — 98 вразливостей. Для всіх версій, окрім Office 2016, виправлення виходять кумулятивним оновленням; для Office 2016 ті самі 98 вразливостей закривають 18 окремих пакетів;
  • SharePoint Server — 30;
  • Developer Tools — 26;
  • Azure — 17;
  • Exchange Server — 7;
  • інші продукти — 6;
  • Microsoft Defender — 1.

Окремо компанія переопублікувала дві вразливості, зареєстровані не нею, а MITRE: CVE-2026-6726 і CVE-2026-6727 у Windows TPM. До підсумкової цифри 421 вони не входять.

Як «примітні» Microsoft позначила лише дві позиції: CVE-2026-68820, для якої зафіксовано експлуатацію, і CVE-2026-62832, відому публічно до випуску виправлення. Третю вразливість нульового дня, CVE-2026-72971, компанія до цього переліку не внесла, хоча Tenable і BleepingComputer класифікують її саме так — її оприлюднили до появи патча.

Серпневий випуск менший за липневий, у якому довідник безпеки налічував 622 вразливості — рекорд за всю історію компанії. За аналізом Tenable, найбільшу частку серпневих виправлень становить підвищення привілеїв (понад 40 %), далі йде віддалене виконання коду (близько 27 %).

CVE-2026-68820: 0-day у мережевому драйвері ядра Windows

Єдина вразливість цього місяця, яку Microsoft позначила як таку, що вже використовується в атаках, — CVE-2026-68820 з оцінкою CVSS 7.0. Це помилка типу use-after-free у драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який обслуговує мережеві сокети й присутній фактично на кожному пристрої з Windows.

Локально автентифікований зловмисник, який уже виконує код на машині, може запустити спеціально сформований застосунок, спровокувати стан гонитви (race condition) і підвищити привілеї до рівня SYSTEM. Взаємодія з користувачем не потрібна. Це не «вхідні двері»: вразливість працює як другий крок ланцюжка, коли початковий доступ уже здобуто.

Це вже четвертий 0-day у afd.sys із 2022 року — раніше в атаках використовували CVE-2024-38193, CVE-2025-21418 і CVE-2025-32709. Того ж дня Microsoft закрила ще дві вразливості в цьому драйвері, CVE-2026-61348 і CVE-2026-70307, обидві з оцінкою 7.0; випадків їх експлуатації не зафіксовано.

Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule

Вразливість виявили дослідники Check Point Моше Марелус (Moshe Marelus) і Девід Дрікер (David Driker). За даними Check Point Research, її використовувало угруповання Lazarus, пов’язане з КНДР, у новій хвилі кампанії Operation Dream Job. Мішені — підприємства оборонної, аерокосмічної та авіаційної галузей у Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.

Схема будується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії й підводять жертву до завантаження шкідливого файлу. Дослідники зафіксували два паралельні ланцюжки зараження:

  • через DLL sideloading — архів із легітимним підписаним переглядачем PDF, шкідливою бібліотекою та зашифрованим навантаженням, яке запускає в памʼяті завантажувач MISTPEN, а згодом бекдор ForestTiger;
  • через SecurityPDF — троянізований переглядач PDF, який поширювали з сайтів, що видавали себе за компанію Enveil. Він перевіряє відкриті документи на прихований маркер і запускає в памʼяті раніше не описаний бекдор Troy.

Після закріплення в системі шкідливе ПЗ застосовує CVE-2026-68820, щоб підвищити привілеї та запустити нову версію руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховує присутність зловмисників від засобів захисту й вимикає механізми журналювання; у цій версії зʼявилася можливість втручатися в перевірку довіри до запущеного програмного забезпечення.

Управління зараженими машинами відбувається не через власні сервери угруповання, а через зламані інсталяції вебпошти Roundcube і CMS-платформ, багато з яких вразливі до CVE-2025-49113. На них розміщують раніше не описаний PHP-вебшел RelayShell, що працює як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори підключалися до них через комерційні VPN.

Про вразливість Check Point повідомила Microsoft 28 липня 2026 року, компанія підтвердила проблему за три дні, 5 серпня присвоїла ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Публічно Microsoft атаки не атрибутувала й деталей експлуатації не розкрила.

CVE-2026-62832: підвищення привілеїв через службу профілів користувачів

Друга вразливість нульового дня має оцінку CVSS 7.8 і була публічно розкрита до появи виправлення. Автентифікований локальний зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально сформований застосунок і завантажити кущ реєстру іншого користувача — отримавши доступ до його даних і права адміністратора.

Microsoft приписала знахідку анонімному досліднику, однак опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також Chaotic Eclipse) оприлюднив 14 липня — за кілька годин після липневого Patch Tuesday. Офіційного підтвердження зв’язку між LegacyHive і CVE-2026-62832 немає.

Оприлюднений тоді PoC був навмисно обмежений: він працює лише з кущем usrclass.dat і потребує облікових даних другого стандартного користувача. Дослідник стверджував, що початкова версія експлойта таких обмежень не мала.

CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys

Третій 0-day стосується драйвера-фільтра файлової системи ізоляції контейнерів Windows (unionfs.sys). Це вразливість типу tampering — несанкціонована зміна даних — з оцінкою CVSS 5.5. Її також розкрили до випуску виправлення, однак Microsoft оцінює ймовірність експлуатації як низьку. Де саме вразливість було оприлюднено, компанія не повідомила, а знахідку приписала дослідникам під псевдонімами yhw і txz. Найбільше це стосується інфраструктури з контейнерними навантаженнями Windows.

Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача

Попри нижчий бал, першою слід виправляти саме CVE-2026-68820 — вона вже використовується в атаках. Наступний пріоритет, за оцінкою The Hacker News, — чотири вразливості віддаленого виконання коду з оцінкою CVSS 9.8, для експлуатації яких не потрібні ані автентифікація, ані дії користувача:

  • CVE-2026-62878 — Windows DNS Server: переповнення буфера в стеку, доступне віддалено. Zero Day Initiative описує умови як придатні для створення мережевого хробака, однак сам факт існування такого хробака не встановлено, а Microsoft оцінює ймовірність експлуатації як низьку;
  • CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
  • CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
  • CVE-2026-59124 — HPC Pack: та сама оцінка, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft вважає високою.

На момент випуску оновлень жодну з них не було позначено як таку, що використовується в атаках.

Окремо серпневий пакет завершує двоетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні закрили обхід автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Захищеною система буде лише з обома оновленнями.

Чому щомісячні пакети стали такими великими

Зростання кількості виправлень Microsoft пояснює впровадженням систем пошуку вразливостей на основі ШІ, які сканують кодову базу Windows. У липневому дописі виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску зростатиме, оскільки ШІ дає змогу знаходити більше проблем швидше й у більшому обсязі коду.

Практичний наслідок подвійний: пакети оновлень збільшуються, а вікно між розкриттям вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначав, що індекс експлуатованості Microsoft орієнтований на людські можливості й може недооцінювати ризик там, де експлойти створюють за допомогою ШІ.

Що робити

  • Найвищий пріоритет — оновлення, що закриває CVE-2026-68820, на всіх системах Windows.
  • Далі — сервери з доступними ззовні службами DNS, Windows Deployment Services, QUIC і HPC Pack.
  • Локальні інсталяції SharePoint потребують і липневого, і серпневого оновлень.
  • Домашнім користувачам достатньо перевірити «Параметри» → «Центр оновлення Windows» і встановити наявні оновлення.
  • З огляду на обсяг пакета, у корпоративних середовищах оновлення варто проводити через звичайний процес тестування змін — але без надмірних затримок для систем, доступних із зовнішньої мережі. Резервна копія перед встановленням залишається розумною пересторогою.

Повний перелік вразливостей із описами й переліком уражених систем доступний в оновленому довіднику безпеки Microsoft.

Подробиці можна знайти на сайті: cybercalm.org

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *