Microsoft пусна своите ежемесечни актуализации за сигурност във вторник, като една от отстранените уязвимости вече се използва активно при атаки.
Проблемът се намира в основен драйвер на ядрото на Windows, който управлява мрежовите сокет операции. Атакуващ, който вече има изпълняващ се код на дадена машина, може да го използва за ескалация на привилегии до SYSTEM. Тази корекция за сигурност се разпространява с най-висок приоритет.
Уязвимостта се проследява като CVE-2026-68820 (CVSS рейтинг: 7.0) и е единствената в тазмесечния пакет, която Microsoft маркира като активно експлоатирана. Експлоатацията зависи от задействането на race condition (състояние на състезание) в драйвера. Microsoft не е приписала публично атаките на конкретна група. От Check Point Research съобщават, че Lazarus е използвал тази zero-day уязвимост в своята кампания „Operation Dream Job“.
Четири други уязвимости в пакета не изискват абсолютно никакво действие от страна на жертвата: без нужда от акаунт, парола или кликване. Те засягат Windows DNS Server, Windows Deployment Services, имплементацията на Microsoft на транспортния протокол QUIC, както и High Performance Computing (HPC) Pack, като всяка от тях има CVSS рейтинг 9.8. Нито една от тях не е била маркирана като експлоатирана към момента на пускане на актуализациите.
Преброявайки независимо, Zero Day Initiative оценява пакета на 398 нови CVE, като 62 от тях са оценени като критични. Този брой показва мащаба на пакета; статусът на експлоатация и обхватът определят реда на инсталиране на корекциите.
Актуализацията също така затваря частта за отдалечено изпълнение на код (RCE) от верига в SharePoint, чието заобикаляне на автентикацията беше коригирано през юли. Локалните (on-premises) SharePoint инсталации трябва да имат инсталирани и двете актуализации.
От Check Point Research заявиха, че CVE-2026-68820 е уязвимост от тип use-after-free в afd.sys (Ancillary Function Driver за WinSock) – компонент от страната на ядрото на мрежовата подсистема на Windows.
Този проблем представлява ескалация на привилегии: атакуващият първо се нуждае от код, работещ на машината, след което може да го използва, за да достигне ниво SYSTEM. Microsoft я класифицира като активно експлоатирана, което я поставя пред четирите сървърни RCE уязвимости с рейтинг 9.8, въпреки по-ниския й рейтинг.
Не се изискват действия от жертвата
Четирите уязвимости за отдалечено изпълнение на код без автентикация са тези, които трябва да бъдат подредени веднага след експлоатирания драйверен проблем, тъй като те могат да позволят на атакуващия да изпълни код на сървър, без да има нужда от акаунт или действие от потребител.
- CVE-2026-62878, Windows DNS Server: Буферно препълване на стека, достъпно отдалечено без автентикация и без потребителско взаимодействие. Zero Day Initiative описва уязвимостта като притежаваща потенциал за саморазпространение (wormable), въпреки че Microsoft оценява експлоатацията й като по-малко вероятна. Този етикет на ZDI описва техническото състояние и не означава, че такъв червей вече съществува.
- CVE-2026-62893, Windows Deployment Services: Отдалечена уязвимост, достъпна чрез обработката на TFTP в услугата без автентикация или потребителско взаимодействие.
- CVE-2026-62815, Microsoft QUIC: Отдалечена уязвимост за изпълнение на код без автентикация, която не изисква потребителско взаимодействие.
- CVE-2026-59124, HPC Pack: Има същия рейтинг от 9.8, но е оценена като „Важна“ вместо „Критична“, тъй като HPC Pack не се инсталира по подразбиране. Microsoft оценява експлоатацията като по-вероятна.
Тъй като HPC Pack не се инсталира по подразбиране, практическият приоритет на останалите три също зависи от това дали уязвимата услуга присъства и е достъпна в дадена среда. Така че инвентаризацията и достъпността на услугите са от голямо значение наред със статуса на експлоатация при определяне на приоритета на обновяване.
Август също така завършва корекцията в две части за SharePoint, която започна през юли.
На 18 май Rapid7 Labs докладва на Microsoft верига от уязвимости, която комбинира заобикаляне на автентикацията с отделна уязвимост за изпълнение на код, за да се постигне отдалечено изпълнение на код (RCE) без автентикация срещу локален SharePoint. Microsoft потвърди два дни по-късно, че планира да раздели коригирането между юлския и августския цикъл на актуализации.
През юли беше коригирана първата половина, CVE-2026-55040 – критично заобикаляне на автентикацията с рейтинг 9.1. Rapid7 установи, че тази уязвимост позволява на отдалечен атакуващ без автентикация да приеме идентичността на потребител на SharePoint сайт или администратор, ако атакуващият знае идентичността, която да симулира. Актуализацията от август предоставя корекция за RCE компонента, идентифициран като CVE-2026-63520.
Разграничението е важно: CVE-2026-63520 е частта от веригата, свързана с изпълнение на код, и сама по себе си не представлява състояние без автентикация. Свързването на RCE с CVE-2026-55040 е това, което довежда до отдалеченото изпълнение на код без автентикация в изследването на Rapid7.
От Rapid7 посочват, че отстраняването на CVE-2026-55040 прекъсва демонстрираната верига, така че след прилагането на юлската корекция този път за атака вече е бил затворен; актуализацията от август вече затваря и RCE компонента.
Поставете CVE-2026-68820 на върха на приоритетите за системи с Windows, където атакуващ вече има изпълняващ се код и може да използва уязвимостта за достигане на SYSTEM привилегии. След това приоритизирайте изложените DNS, WDS, QUIC и HPC услуги и накрая потвърдете, че локалните SharePoint инсталации имат както юлската корекция за заобикаляне на автентикацията, така и августската корекция за изпълнение на код.