Microsoft закрыла более 420 уязвимостей в августовском Patch Tuesday

Дмитрий Новиков

Microsoft выпустила августовские обновления безопасности, закрыв 421 CVE.

Microsoft выпустила августовский пакет обновлений Patch Tuesday 2026 года, который стал одним из крупнейших за год. Компания закрыла 421 уязвимость, более 40 из которых получили критический рейтинг. Среди наиболее важных исправлений — уже использовавшаяся в атаках ошибка в драйвере ядра Windows, уязвимость повышения привилегий в Windows User Profile Service и цепочка удалённого выполнения кода в SharePoint Server.

Наивысший приоритет получил CVE-2026-68820 — use-after-free уязвимость в Windows Ancillary Function Driver for WinSock, или afd.sys. Локально аутентифицированный атакующий мог с помощью специально подготовленного приложения получить привилегии SYSTEM без дополнительных действий пользователя. По данным Check Point Research, эту уязвимость уже использовала северокорейская группировка Lazarus в рамках кампании Operation Dream Job. Атакующие применяли поддельные предложения о работе и модифицированный PDF-просмотрщик для установки нового бэкдора Troy, после чего повышали привилегии и разворачивали обновлённую версию руткита FudModule. Основными целями назывались организации оборонной, аэрокосмической и авиационной отраслей в Европе, Индии и Бразилии. CISA добавило CVE-2026-68820 в каталог Known Exploited Vulnerabilities и установило срок устранения до 25 августа.

Ещё одно заметное исправление касается CVE-2026-62832 в Windows User Profile Service. Уязвимость позволяет аутентифицированному злоумышленнику, имеющему учётные данные другой локальной записи, заставить службу загрузить её реестровый hive. В определённых условиях это может дать доступ к данным административной учётной записи и привести к повышению привилегий. Техническое описание совпадает с ранее опубликованным proof-of-concept LegacyHive, поэтому Microsoft считает вероятность дальнейшей эксплуатации повышенной.

Также Microsoft закрыла CVE-2026-63520 в SharePoint Server. Проблема связана с небезопасным созданием .NET-типов в Business Connectivity Services и допускает удалённое выполнение кода. Rapid7 раскрыла её как вторую часть цепочки, подготовленной для Pwn2Own Berlin. В связке с CVE-2026-55040, уязвимостью обхода JWT-аутентификации, раскрытой Rapid7 в июле, новая ошибка позволяет неаутентифицированному атакующему выполнить код на уязвимом сервере SharePoint с правами его сервисной учётной записи.

Администраторам Windows и SharePoint рекомендуется в первую очередь установить исправления для уже эксплуатируемых и публично раскрытых уязвимостей.

Фото: © E. Vartanyan
Эта страница может использовать файлы cookie в аналитических целях.