В августе 2026 года Microsoft выпустила обновления безопасности Patch Tuesday, которые закрывают более 400 уязвимостей. Среди них особое внимание привлекает критическая уязвимость CVE-2026-68820, которая уже активно используется в целевых атаках. Кроме того, три других уязвимости были раскрыты общественности еще до выпуска официальных патчей.

Наиболее значимые уязвимости

CVE-2026-68820 представляет собой ошибку типа "use-after-free" в драйвере Windows Ancillary Function Driver for WinSock (AFD.sys). Она позволяет злоумышленнику с низкими привилегиями повысить свои права доступа до уровня SYSTEM.

По данным Microsoft, локально аутентифицированный злоумышленник может запустить специально подготовленное приложение на уязвимой системе, что вызовет состояние race condition. При этом взаимодействие со стороны пользователя не требуется.

Исследователи Check Point обнаружили, что северокорейские хакеры активно используют эту уязвимость для развертывания вредоноса на уровне ядра в рамках кампании Operation Dream Job.

CVE-2026-62832 – уязвимость в сервисе профилей пользователей Windows, которая позволяет аутентифицированному атакующему получить права администратора путем запуска специально разработанного приложения. Эта уязвимость известна как "LegacyHive" и была раскрыта исследователем Nightmare-Eclipse вскоре после июльского Patch Tuesday.

Уязвимость позволяет обычному пользователю принудить сервис профилей загрузить реестр другого пользователя, включая администратора, получив несанкционированный доступ к данным реестра этого пользователя.

CVE-2026-72971 поражает фильтр-драйвер Windows Container Isolation FS (unionfs.sys) и позволяет аутентифицированным атакующим изменять уязвимую систему. Эта уязвимость влияет только на версии Windows 11 для систем на базе ARM64.

Компания Crowdstrike также указала на CVE-2026-62737 – уязвимость повышения привилегий в ядре Windows, которая была раскрыта до выпуска патча. Китайский блог опубликовал доказательство концепции эксплуатации этой уязвимости 9 августа 2026 года.

CVE-2026-62815 – критическая уязвимость в Microsoft QUIC, которая может быть эксплуатирована неаутентифицированными злоумышленниками путем отправки специально подготовленного пакета. Успешная эксплуатация позволяет выполнить код на целевой системе без требования аутентификации или взаимодействия пользователя.

CVE-2026-62878 – переполнение буфера на стеке в DNS Windows, которое может привести к удаленному выполнению кода. Эта уязвимость легко эксплуатируется удаленно неаутентифицированными атакующими.

CVE-2026-63520 обнаружена в Microsoft SharePoint исследователями Rapid7. Может использоваться вместе с ранее закрытой уязвимостью CVE-2026-55040 для получения неаутентифицированного удаленного выполнения кода на уязвимом сервере.

Обход патча Microsoft Defender

Исследователь, известный как "Nightmare Eclipse", опубликовал доказательство концепции, которое предположительно обходит патч уязвимости CVE-2026-50656 "RoguePlanet" в Microsoft Defender, выпущенный в июле 2026 года. Эксплуатационный код назван "ShieldBreak" и якобы влияет на Windows 11, Windows 10 и Windows Server 2025. Эксперт по анализу уязвимостей Will Dormann подтвердил, что код работает при включенном Defender.

Рекомендации по применению патчей

По мнению специалистов, организациям не следует торопиться с установкой всех обновлений одновременно. Вместо этого рекомендуется провести тщательное распределение приоритетов уязвимостей в зависимости от критичности и риска для конкретного предприятия.

Уязвимости с высокими оценками CVSS, которые не эксплуатируются или отсутствуют в системах, имеющих выход в интернет, могут быть исправлены во втором раунде обновления. При этом важно убедиться, что выпускаемые обновления не окажут отрицательного влияния на работу систем.

Рекомендуется внутренним администраторам и командам безопасности обсудить, как они будут адаптировать свои рабочие процессы к новому темпу выпуска патчей, и оказать им необходимую поддержку для внедрения необходимых изменений.