Наталя Зарудня

ВідНаталя ЗарудняГоловний редакторЗасновниця та головна редакторка CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Спеціалізується на питаннях захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Стежити: 12.08.2026Поділитися10 хвилин на прочитання

11 серпня 2026 року Microsoft представила свій щомісячний набір оновлень безпеки, усунувши 421 вразливість у таких продуктах, як Windows, Office, SharePoint, Exchange, Azure та інших. Три з цих уразливостей є «нульового дня»: одна, CVE-2026-68820, вже була використана північнокорейським угрупованням Lazarus у цільових атаках на оборонні та аерокосмічні компанії. Дві інші були публічно розкриті до випуску патчів.
Зміст
- Що саме закрито: 421 вразливість, понад половина — у Windows
- CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
- Операція Dream Job: фальшиві вакансії, бекдор Troy і руткіт FudModule
- CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
- CVE-2026-72971: несанкціонована модифікація даних у драйвері unionfs.sys
- Чотири вразливості з рейтингом 9.8, які не вимагають облікового запису чи дій користувача
- Чому щомісячні оновлення стали настільки об’ємними
- Рекомендації
Що саме закрито: 421 вразливість, понад половина — у Windows
Згідно з бюлетенем безпеки Microsoft, серпневий реліз включає 421 вразливість у продуктах компанії. Більш ніж половина з них, 236, стосуються Windows і поставляються через кумулятивне оновлення, яке випускається у 32 окремих пакетах для різних версій ОС.
Розподіл за іншими лінійками продуктів наступний:
- Office — 98 вразливостей. Для всіх версій, крім Office 2016, оновлення виходять кумулятивно; для Office 2016 ті самі 98 вразливостей виправляються 18 окремими патчами;
- SharePoint Server — 30;
- Developer Tools — 26;
- Azure — 17;
- Exchange Server — 7;
- інші продукти — 6;
- Microsoft Defender — 1.
Окремо компанія повторно опублікувала дві вразливості, зареєстровані MITRE, а не Microsoft: CVE-2026-6726 та CVE-2026-6727 у Windows TPM. Вони не враховуються у загальній кількості 421.
Microsoft позначила лише дві позиції як «видатні»: CVE-2026-68820, для якої зафіксовано факти експлуатації, та CVE-2026-62832, яка була публічно відома до випуску виправлення. Третя уразливість нульового дня, CVE-2026-72971, не була включена до цього переліку, хоча Tenable і BleepingComputer класифікують її саме так, оскільки вона була оприлюднена до появи патча.
Серпневий випуск менший за липневий, коли бюлетень безпеки нараховував 622 вразливості — рекорд за всю історію компанії. За даними аналізу Tenable, найбільшу частку серпневих виправлень складає підвищення привілеїв (понад 40 %), за ним йде віддалене виконання коду (близько 27 %).
CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
Єдина вразливість цього місяця, яку Microsoft позначила як таку, що вже експлуатується, — CVE-2026-68820 з рейтингом CVSS 7.0. Це помилка типу «використання після звільнення» (use-after-free) у драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який відповідає за мережеві сокети і присутній практично на всіх пристроях з Windows.
Локальний зловмисник, який вже має доступ до виконання коду на комп’ютері, може запустити спеціально створений додаток, спровокувати стан гонитви (race condition) та підвищити свої привілеї до рівня SYSTEM. Взаємодія з користувачем не потрібна. Це не є «вхідними воротами»: вразливість діє як другий етап атаки, після здобуття початкового доступу.
Це вже четвертий 0-day у afd.sys, виявлений з 2022 року — раніше в атаках використовувалися CVE-2024-38193, CVE-2025-21418 та CVE-2025-32709. Того ж дня Microsoft усунула ще дві вразливості в цьому драйвері, CVE-2026-61348 та CVE-2026-70307, обидві з рейтингом 7.0; випадків їх експлуатації не зафіксовано.
Операція Dream Job: фальшиві вакансії, бекдор Troy і руткіт FudModule
Уразливість була виявлена дослідниками Check Point Моше Марелусом (Moshe Marelus) та Девідом Дрікером (David Driker). За даними Check Point Research, її використовувало угруповання Lazarus, пов’язане з КНДР, у рамках нової фази кампанії Operation Dream Job. Ціллю є підприємства оборонної, аерокосмічної та авіаційної галузей у Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.
Схема базується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії та спонукають жертву завантажити шкідливий файл. Дослідники зафіксували два паралельні вектори зараження:
- через DLL sideloading — архів, що містить легітимний підписаний PDF-переглядач, шкідливу бібліотеку та зашифроване навантаження, яке запускає в пам’яті завантажувач MISTPEN, а згодом бекдор ForestTiger;
- через SecurityPDF — троянізований PDF-переглядач, розповсюджуваний з сайтів, які видавали себе за компанію Enveil. Він перевіряє відкриті документи на наявність прихованого маркера та запускає в пам’яті раніше невідомий бекдор Troy.
Після закріплення в системі шкідливе ПЗ використовує CVE-2026-68820 для підвищення привілеїв та запуску нової версії руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховує присутність зловмисників від систем захисту та вимикає механізми журналювання; ця версія також отримала можливість втручатися в перевірку довіри до запущеного програмного забезпечення.
Керування зараженими машинами здійснюється не через власні сервери угруповання, а через зламані інсталяції вебпошти Roundcube та CMS-платформ, багато з яких є вразливими до CVE-2025-49113. На них розміщено раніше невідомий PHP-вебшел RelayShell, що діє як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори здійснювали підключення до них через комерційні VPN.
Check Point повідомила Microsoft про вразливість 28 липня 2026 року. Компанія підтвердила проблему через три дні, 5 серпня присвоїла їй ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Microsoft публічно не пов’язала цю атаку з певним угрупованням і не розкрила деталей експлуатації.
CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
Друга уразливість нульового дня має рейтинг CVSS 7.8 і була публічно розкрита до випуску виправлення. Автентифікований локальний зловмисник, який володіє обліковими даними іншого локального користувача, може запустити спеціально сконструйований додаток та імпортувати реєстровий ключ іншого користувача, таким чином отримуючи доступ до його даних і права адміністратора.
Microsoft приписала це відкриття анонімному досліднику. Однак опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також відомий як Chaotic Eclipse) оприлюднив 14 липня — невдовзі після липневого Patch Tuesday. Офіційного підтвердження зв’язку між LegacyHive та CVE-2026-62832 немає.
Наданий тоді PoC був навмисно обмежений: він працював лише з файлом usrclass.dat і вимагав облікових даних другого стандартного користувача. Дослідник стверджував, що первісна версія експлойту не мала таких обмежень.
CVE-2026-72971: несанкціонована модифікація даних у драйвері unionfs.sys
Третій 0-day стосується драйвера-фільтра файлової системи Windows Container Isolation (unionfs.sys). Це вразливість типу «модифікація даних» (tampering) з рейтингом CVSS 5.5. Вона також була розкрита до випуску патча, проте Microsoft оцінює ймовірність її експлуатації як низьку. Microsoft не уточнила, де саме було оприлюднено цю вразливість, а саме відкриття приписала дослідникам під псевдонімами yhw та txz. Вона найбільше впливає на інфраструктури з контейнерними навантаженнями Windows.
Чотири вразливості з рейтингом 9.8, які не вимагають облікового запису чи дій користувача
Попри нижчий рейтинг, першочергово слід виправляти CVE-2026-68820, оскільки вона вже активно використовується в атаках. Наступний пріоритет, за оцінкою The Hacker News, — чотири вразливості віддаленого виконання коду з рейтингом CVSS 9.8, для експлуатації яких не потрібна ані автентифікація, ані дії користувача:
- CVE-2026-62878 — Windows DNS Server: переповнення буфера у стеку, доступне віддалено. Zero Day Initiative описує умови, сприятливі для створення мережевого хробака, однак факт існування такого хробака не підтверджено, а Microsoft оцінює ймовірність експлуатації як низьку;
- CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
- CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
- CVE-2026-59124 — HPC Pack: той самий рейтинг, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft вважає високою.
На момент випуску оновлень жодна з них не була позначена як активно використовувана в атаках.
Окремо серпневий пакет завершує двохетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні було закрито усунення обходу автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Система буде захищена лише після встановлення обох оновлень.
Чому щомісячні оновлення стали настільки об’ємними
Microsoft пояснює зростання кількості виправлень впровадженням систем пошуку вразливостей на базі ШІ, які сканують кодову базу Windows. У липневому повідомленні виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску зростатиме, оскільки ШІ дозволяє швидше й у більшому обсязі коду знаходити більше проблем.
Практичний наслідок подвійний: пакети оновлень збільшуються, а час між розкриттям вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначив, що індекс експлуатованості Microsoft розрахований на людські можливості й може недооцінювати ризик, коли експлойти створюються за допомогою ШІ.
Рекомендації
- Найвищий пріоритет — встановлення оновлень, що усувають CVE-2026-68820, на всіх системах Windows.
- Далі — сервери з відкритими службами DNS, Windows Deployment Services, QUIC та HPC Pack.
- Локальні інсталяції SharePoint потребують встановлення як липневих, так і серпневих оновлень.
- Домашнім користувачам достатньо перевірити «Параметри» → «Центр оновлення Windows» та встановити доступні оновлення.
- Враховуючи обсяг патча, у корпоративних середовищах рекомендується проводити оновлення через стандартний процес тестування змін, але не затягувати з установкою для систем, доступних ззовні. Резервне копіювання перед установкою залишається розумною запобіжним заходом.
Повний перелік уразливостей з описами та списком уражених систем доступний у оновленому бюлетені безпеки Microsoft.
Будь ласка, залиште це поле порожнім
Привіт
Раді знайомству!
Ми не надсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання детальнішої інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:0-dayLazarusMicrosoftPatch TuesdayWindowsКомп’ютерОновлення безпекиПоділитисяFacebookThreadsСкопіювати посиланняДрукуватиВаша думка?Захоплено0Сумно0Смішно0Гнівно0Здивовано0Попередній матеріал

Браузери на Chromium замість Chrome: що ви втрачаєте разом із GoogleНаступний матеріал

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
Популярне

Signal додав нову функцію безпеки для захисту від атак «людина посередині»
13.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026

Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
11.08.2026

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026
Рекомендовано

Комп’ютер
Як користуватися Microsoft Word безкоштовно у 2026 році
08.08.2026

Кібербезпека
Pass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager
05.08.2026

Комп’ютер
Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows
03.08.2026

Кібербезпека
Чи потрібен антивірус, якщо є Microsoft Defender?
31.07.2026