Специалисты Microsoft опубликовали август-версию обновлений безопасности, которые устранили 421 выявленную уязвимость. В числе исправленных проблем находились три критические ошибки нулевого дня, в том числе CVE-2026-68820, которую группировка Lazarus из Северной Кореи уже активно эксплуатировала в реальных кибератаках.
Одно из ключевых обновлений этого периода касалось критической ошибки CVE-2026-68820 (оценка 7,0 по CVSS). Данная проблема заключалась в уязвимости типа use-after-free в компоненте afd.sys (вспомогательном драйвере функций для WinSock), который управляет сетевыми операциями операционной системы Windows.
Для реализации атаки на основе этой уязвимости, ведущей к несанкционированному повышению прав доступа, злоумышленнику требовался непосредственный доступ к целевой системе и возможность запуска вредоносного кода. Специально созданное вредоносное приложение создавало состояние гонки данных, позволяя хакеру получить права администратора без каких-либо действий со стороны пользователя.
Хотя официальная информация о конкретных атаках на CVE-2026-68820 не разглашается, эксперты Check Point установили связь между использованием этой ошибки и операциями северокорейской группировки Lazarus в рамках кампании Operation Dream Job. По свидетельствам исследователей, преступники применяли эту уязвимость для целевых атак на оборонные предприятия в европейских странах и Индии, маскируясь под представителей компаний Lockheed Martin и Enveil и предлагая фальшивые вакансии.
В ходе данной кампании киберпреступники задействовали поддельные веб-ресурсы, методы поисковой оптимизации, а также распространяли модифицированную версию средства просмотра PDF SecurityPDF, которая служила для загрузки вредоносного ПО, встроенного в предварительно подготовленные документы PDF. При открытии такие зараженные файлы инициировали запуск нового бэкдора под названием Troy.
Только после успешного проникновения в систему жертвы участники Lazarus применяли CVE-2026-68820 для установки актуальной версии руткита FudModule, работающего на уровне ядра операционной системы.
Стоит напомнить, что компания Microsoft классифицирует ошибки нулевого дня не только как уязвимости, активно используемые в атаках, но и как проблемы, технические детали которых стали известны публике до выпуска официальных исправлений. Два других устраненных в августе критических бага относились именно к этой категории.
Уязвимость CVE-2026-62832 воздействовала на компонент Windows User Profile Service, предоставляя локальному攻击者возможность повысить свои права и получить доступ к информации другого пользователя. Эта ошибка была раскрыта в июле под наименованием LegacyHive. Вторая проблема, CVE-2026-72971, находилась в компоненте Windows Container Isolation FS Filter Driver (unionfs.sys) и также позволяла повысить уровень привилегий.
Кроме того, инженеры Microsoft устранили четыре критические уязвимости удаленного выполнения кода, получившие максимальную оценку 9,8 по шкале CVSS. Их эксплуатация не требовала ни прохождения аутентификации, ни взаимодействия с конечным пользователем. Это CVE-2026-62878 в Windows DNS Server, CVE-2026-62893 в Windows Deployment Services, CVE-2026-62815 в реализации QUIC и CVE-2026-59124 в HPC Pack.
Аналитики Zero Day Initiative, как обычно подготовившие подробный анализ выпущенных обновлений, отдельно выделяют внимание на уязвимость CVE-2026-62911, обнаруженную в продукте Exchange. Специалисты указывают, что рабочий код для эксплуатации этой ошибки был продемонстрирован на конференции Pwn2Own Berlin. Данная уязвимость позволяла обойти механизм аутентификации и получить несанкционированный доступ к почтовым ящикам в Exchange.
Августовские обновления завершили последовательность исправлений уязвимостей, использующихся в атаках на локальные инсталляции SharePoint. В июле 2026 года разработчики опубликовали исправление критической ошибки обхода аутентификации CVE-2026-55040, а теперь устранили вторую часть этой цепи — уязвимость удаленного выполнения кода CVE-2026-63520.
