Августовският пакет от корекции за сигурност на Microsoft за 2026 г. (Patch Tuesday) достави корекции за сигурност за над 400 уязвимости, включително една, която е била експлоатирана при атаки от тип нулев ден (CVE-2026-68820), и три, които са били публично оповестени преди пускането на корекциите.
CVE-2026-68820 е уязвимост от тип „use-after-free“, която засяга драйвера за спомагателни функции на Windows за WinSock (AFD.sys) и позволява на локален атакуващ с ниски привилегии да повиши правата си до SYSTEM.
„Локално удостоверен атакуващ може да стартира специално проектирано приложение на засегната система, за да предизвика състояние на състезание (race condition)“, обяснява Microsoft. „Не се изисква взаимодействие с потребителя.“
Изследователи от Check Point съобщиха, че уязвимостта е била експлоатирана от севернокорейски киберпрестъпници за внедряване на руткит в режим на ядрото (kernel-mode rootkit) в нова вълна от кампанията „Operation Dream Job“.
Трите публично оповестени уязвимости са:
CVE-2026-62832, уязвимост в услугата за потребителски профили на Windows (Windows User Profile Service), която може да позволи на удостоверен атакуващ да придобие администраторски привилегии чрез стартиране на специално разработено приложение.
„Това е уязвимостта зад „LegacyHive“ – некоригираната демонстрация на концепция (proof-of-concept), пусната от изследователя Nightmare-Eclipse само часове след юлския Patch Tuesday“, коментира Крис Гьотъл, вицепрезидент по продуктово управление за продукти за сигурност в Ivanti.
„Тази уязвимост позволява на стандартен потребител да принуди услугата за потребителски профили да зареди системния регистър (registry hive) на друг потребител – включително на администратор – за да получи неоторизиран достъп до данните на този потребител в регистъра Classes.“
CVE-2026-72971 засяга филтърния драйвер за изолиране на контейнери на Windows (unionfs.sys), което може да позволи на удостоверени атакуващи да извършват злонамерени промени по уязвима система. (Тази засяга само версии на Windows 11 за системи, базирани на ARM64.)
Crowdstrike сигнализира за трета уязвимост, която е била публично оповестена преди пускането на корекцията: CVE-2026-62737, уязвимост за ескалация на привилегии, засягаща ядрото на Windows.
„Макар и официално да не е призната от Microsoft като публично оповестена, на 9 август 2026 г. беше публикувана статия в блог на китайски език, описваща демонстрация на експлойт (proof-of-concept), който може да доведе до срив на системата“, отбелязват от компанията.
Други важни уязвимости, коригирани този месец, включват:
CVE-2026-62815, критична уязвимост в Microsoft QUIC, която може да бъде експлоатирана от неудостоверени атакуващи чрез изпращане на специално изработен пакет към засегната услуга по мрежата. „Успешното експлоатиране може да позволи на атакуващия да изпълни код на целевата система. Не се изисква удостоверяване или взаимодействие с потребителя“, казва Microsoft.
CVE-2026-62878, уязвимост от тип препълване на буфера в стека (stack-based buffer overflow) в Windows DNS, която може да доведе до отдалечено изпълнение на код. Тази също може да бъде лесно, надеждно и отдалечено експлоатирана от неудостоверени атакуващи.
CVE-2026-63520 в Microsoft Sharepoint, открита от изследователи на Rapid7. Тя може да се използва в комбинация с CVE-2026-55040 (предишно коригирана уязвимост в Sharepoint) за постигане на отдалечено изпълнение на код без удостоверяване срещу уязвим сървър.
Заобикаляне на корекция в Microsoft Defender
В свързани новини, изследователят по сигурността, известен като „Nightmare Eclipse“, пусна демонстрационен експлойт (PoC), който наглед заобикаля корекцията за CVE-2026-50656 – уязвимостта „RoguePlanet“ в Microsoft Defender, която компанията коригира през юли 2026 г.
Наречена от изследователя „ShieldBreak“, уязвимостта твърди се засяга Windows 11, 10 и Windows Server 2025. Анализаторът на уязвимости Уил Дорман потвърди, че демонстрационният експлойт работи, ако Defender е активиран.
„Този обем от актуализации наистина изглежда като новото нормално – поне за момента. Интересното е, че въпреки експлозията от съобщавани (и коригирани) грешки, няма еквивалентно увеличение на броя на активно експлоатираните грешки, поне като zero-day“, казва Дъстин Чайлдс, ръководител на отдела за информираност за заплахи в Zero Day Initiative на TrendAI.
Той също така посочи, че практиката на Microsoft да класифицира активно експлоатирани грешки като „Недоказани“ или да омаловажава работещи експлойти от Pwn2Own може да принуди екипите за сигурност да извършват независим анализ на риска.
Гьотъл от Ivanti казва, че корекциите трябва да бъдат класифицирани по приоритет, за да се идентифицират тези уязвимости (CVE), които изискват незабавно внимание, и че организациите трябва да помнят, че уязвимости с високи CVSS резултати, които не се експлоатират или не са в системи с достъп до интернет, могат да бъдат обработени във втори етап на обновяване.
Тайлър Регили, асоцииран директор на отдела за изследвания и разработка в областта на сигурността във Fortra, споделя, че въпреки последните мега-актуализации, IT администраторите и екипите по сигурността трябва да запазят спокойствие и да не прибързват с обновяването: „Трябва да се уверите, че внедрявате безопасни актуализации, които няма да повлияят негативно на вашите системи.“
Неговият съвет към ръководителите по информационна сигурност (CISO) е да разговарят с екипите си за това как променят или модифицират работните си процеси, за да се адаптират по-добре към тази промяна в инсталирането на корекции за сигурност, и да ги подкрепят, като дадат зелена светлина на промените, които те искат да видят въведени.