«Вторник обновлений» августа 2026 года: Microsoft устраняет более 420 уязвимостей

Августовский выпуск обновлений «Patch Tuesday» от Microsoft за 2026 года стал одним из крупнейших обновлений безопасности в этом году, устранив 421 уязвимость (CVE), в том числе более 40, классифицированных как критические, согласно Руководству по обновлениям безопасности Microsoft и данным нескольких поставщиков решений в области безопасности, отслеживающих данный выпуск. В числе основных проблем, устраненных в этом обновлении, — активно эксплуатируемая уязвимость драйвера ядра, публично раскрытая уязвимость, связанная с повышением привилегий и имеющая отношение к исследователю, давно находящемуся в конфликте с Microsoft, а также цепочка уязвимостей, позволяющая удаленно выполнить код в SharePoint, обнаруженная компанией Rapid7.
Группа Lazarus эксплуатирует уязвимость «нулевого дня» в драйвере ядра
Наиболее срочное исправление касается уязвимости CVE-2026-68820 — уязвимости типа «использование после освобождения» (use-after-free) в драйвере вспомогательных функций Windows для WinSock (afd.sys), драйвере режима ядра, лежащем в основе API Windows Sockets. По заявлению Microsoft, злоумышленник, прошедший локальную аутентификацию, может вызвать условие гонки через специально сформированное приложение, чтобы получить привилегии SYSTEM без взаимодействия с пользователем. Исследовательский центр Check Point Research сообщил, что северокорейская группа Lazarus Group использовала эту уязвимость в рамках своей кампании «Operation Dream Job», прибегая к поддельным предложениям о трудоустройстве и троянскому PDF-просмотрщику для развертывания нового бэкдора под названием «Troy», после чего осуществляла повышение привилегий и устанавливала обновленную версию своего руткита режима ядра FudModule. Атаки были направлены на организации в сфере обороны, аэрокосмической и авиационной отраслей в Европе, Индии и Бразилии. Агентство CISA внесло уязвимость CVE-2026-68820 в свой каталог «Известных эксплуатируемых уязвимостей», установив крайний срок устранения проблемы — 25 августа.
Публичная полемика вокруг LegacyHive
Компания Microsoft также выпустила исправление для уязвимости CVE-2026-62832, связанной с повышением привилегий в службе профилей пользователей Windows. Данная уязвимость позволяет авторизованному злоумышленнику, обладающему учетными данными другой локальной учетной записи, принудительно заставить службу загрузить раздел реестра этой учетной записи (потенциально — администратора), что открывает несанкционированный доступ к этим данным и правам администратора. Microsoft приписала открытие этой уязвимости анонимному исследователю, хотя технические детали совпадают с LegacyHive — доказательством концепции, опубликованным исследователем под псевдонимом Nightmare Eclipse всего через несколько часов после июльского «вторника обновлений». Поскольку рабочий код эксплойта уже был широко распространен, Microsoft оценила вероятность более широкого использования этой уязвимости как высокую.
Компания Rapid7 завершила цепочку уязвимостей, позволяющих удалённое выполнение кода в SharePoint
Завершает этот выпуск уязвимость CVE-2026-63520 — уязвимость удалённого выполнения кода в SharePoint Server, связанная с небезопасным созданием экземпляров типов .NET в рамках службы Business Connectivity Services. Компания Rapid7 раскрыла её одновременно с Microsoft как вторую часть цепочки эксплойтов, созданной для конкурса Pwn2Own Berlin. В сочетании с уязвимостью CVE-2026-55040 — обходом аутентификации JWT, о которой компания Rapid7 сообщила в июле, — эти две уязвимости позволяют неавторизованному злоумышленнику выполнять код на уязвимом сервере SharePoint с привилегиями его служебной учетной записи без ввода каких-либо учетных данных.











