Наталя Зарудня
Наталя ЗарудняШеф-редакторШеф-редакторка та зачинателька CyberCalm. Більше 10 років у сфері інформаційної безпеки та технічної журналістики. Пишу про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Слідкувати: 12.08.2026 Поділитися 10 хвилин на прочитання
11 серпня 2026 року корпорація Microsoft представила щомісячний пакет оновлень безпеки, який усуває 421 слабкість у таких продуктах, як Windows, Office, SharePoint, Exchange, Azure та інших. Три з цих слабкостей є «нульового дня»: одна з них, CVE-2026-68820, вже використовувалася північнокорейським кіберзлочинним угрупованням Lazarus для атак на компанії оборонного та аерокосмічного секторів. Ще дві вразливості були оприлюднені публічно до випуску виправлень.
Зміст
- Що саме усунуто: 421 дефект безпеки, понад половина — у Windows
- CVE-2026-68820: 0-day у драйвері ядра мережевих підключень Windows
- Операція Dream Job: імітація пропозицій працевлаштування, бекдор Troy та руткіт FudModule
- CVE-2026-62832: ескалація привілеїв через сервіс профілів користувачів
- CVE-2026-72971: несанкціонована модифікація даних у драйвері unionfs.sys
- Чотири вразливості з рейтингом 9.8, що не вимагають облікових даних або дій користувача
- Причини зростання обсягів щомісячних оновлень
- Рекомендовані дії
Що саме усунуто: 421 дефект безпеки, понад половина — у Windows
Згідно з бюлетенем безпеки Microsoft, випуск за серпень включає 421 вразливість у продуктах компанії. Понад половину з них, а саме 236, стосуються Windows. Вони усуваються кумулятивним оновленням, яке випускається у 32 окремих пакетах для різних версій ОС.
Розподіл за іншими лінійками продуктів виглядає так:
- Office — 98 дефектів. Для всіх версій, крім Office 2016, виправлення постачаються в рамках кумулятивного оновлення. Для Office 2016 ці ж 98 вразливостей усуваються 18 окремими пакетами;
- SharePoint Server — 30;
- Developer Tools — 26;
- Azure — 17;
- Exchange Server — 7;
- інші продукти — 6;
- Microsoft Defender — 1.
Окремо компанія перепублікувала два дефекти, зареєстровані нею, а MITRE: CVE-2026-6726 та CVE-2026-6727 у Windows TPM. Вони не включені до загальної кількості 421.
Microsoft виділила лише дві позиції як «примітні»: CVE-2026-68820, для якої зафіксовано факти експлуатації, і CVE-2026-62832, яка була відома публічно до виходу патча. Третю вразливість нульового дня, CVE-2026-72971, компанія не включила до цього списку, хоча Tenable та BleepingComputer класифікують її саме так — вона була оприлюднена до появи патча.
Випуск за серпень менший за липневий, коли бюлетень безпеки містив 622 вразливості — це рекорд за всю історію компанії. За даними аналізу Tenable, переважна більшість серпневих виправлень стосується ескалації привілеїв (понад 40%), а потім — віддаленого виконання коду (близько 27%).
CVE-2026-68820: 0-day у драйвері ядра мережевих підключень Windows
Єдина вразливість цього місяця, яку Microsoft позначила як вже використовувану в атаках, — CVE-2026-68820 з оцінкою CVSS 7.0. Це помилка типу use-after-free в драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який відповідає за мережеві сокети та присутній практично на кожному пристрої з Windows.
Локальний зловмисник з автентифікацією, який вже має змогу виконувати код на машині, може запустити спеціально створений додаток, спровокувати стан гонитви (race condition) і підвищити свої привілеї до рівня SYSTEM. Для цього взаємодія з користувачем не потрібна. Це не є «вхідними дверима»: вразливість працює як другий етап атаки, коли початковий доступ уже отримано.
Це вже четвертий 0-day у afd.sys з 2022 року. Раніше в атаках були задіяні CVE-2024-38193, CVE-2025-21418 та CVE-2025-32709. Того ж дня Microsoft усунула ще дві вразливості в цьому драйвері: CVE-2026-61348 та CVE-2026-70307, обидві з оцінкою 7.0. Випадків їх експлуатації не зафіксовано.
Операція Dream Job: імітація пропозицій працевлаштування, бекдор Troy та руткіт FudModule
Вразливість виявили фахівці Check Point Моше Марелус (Moshe Marelus) і Девід Дрікер (David Driker). Згідно з даними Check Point Research, її використовувало угруповання Lazarus, пов’язане з КНДР, у рамках нової хвилі кампанії Operation Dream Job. Ціллю стали підприємства оборонної, аерокосмічної та авіаційної промисловості в Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.
Схема базується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії та спонукають жертву завантажити шкідливий файл. Дослідники зафіксували два паралельних ланцюжки інфікування:
- через DLL sideloading — архів містив легітимний підписаний PDF-переглядач, шкідливу бібліотеку та зашифроване навантаження, яке запускало в пам’яті завантажувач MISTPEN, а згодом бекдор ForestTiger;
- через SecurityPDF — троянізований PDF-переглядач, який поширювався з вебсайтів, що видавали себе за компанію Enveil. Він перевіряв відкриті документи на прихований маркер і запускав у пам’яті раніше не описаний бекдор Troy.
Після закріплення в системі шкідливе програмне забезпечення використовувало CVE-2026-68820 для ескалації привілеїв та запуску нової версії руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховував присутність зловмисників від систем захисту та вимикав механізми журналювання. Ця версія отримала можливість втручатися у перевірку довіри до запущеного програмного забезпечення.
Керування інфікованими машинами здійснювалося не через власні сервери угруповання, а через скомпрометовані інсталяції вебпошти Roundcube та CMS-платформ, багато з яких були вразливі до CVE-2025-49113. На них розміщувався раніше не описаний PHP-вебшел RelayShell, що функціонував як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори підключалися до них через комерційні VPN.
Про вразливість Check Point повідомила Microsoft 28 липня 2026 року. Компанія підтвердила проблему через три дні, 5 серпня присвоїла ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Microsoft публічно не атрибутувала ці атаки та не розкрила подробиць їх експлуатації.
CVE-2026-62832: ескалація привілеїв через сервіс профілів користувачів
Другий дефект нульового дня має оцінку CVSS 7.8 та був публічно розкритий до виходу виправлення. Автентифікований локальний зловмисник, який володіє обліковими даними іншого локального облікового запису, може запустити спеціально створений додаток і завантажити реєстровий ключ іншого користувача, здобувши доступ до його даних та права адміністратора.
Microsoft приписала це відкриття анонімному досліднику. Однак опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також Chaotic Eclipse) оприлюднив 14 липня — через кілька годин після липневого Patch Tuesday. Офіційного підтвердження зв’язку між LegacyHive та CVE-2026-62832 немає.
Оприлюднений тоді PoC був навмисно обмежений: він працював лише з ключем usrclass.dat і вимагав облікових даних другого стандартного користувача. Дослідник стверджував, що початкова версія експлойта не мала таких обмежень.
CVE-2026-72971: несанкціонована модифікація даних у драйвері unionfs.sys
Третій 0-day стосується драйвера-фільтра файлової системи для ізоляції контейнерів Windows (unionfs.sys). Це дефект типу tampering — несанкціонована зміна даних — з оцінкою CVSS 5.5. Він також був оприлюднений до виходу виправлення, проте Microsoft оцінює ймовірність його експлуатації як низьку. Місце, де цей дефект був оприлюднений, компанія не повідомила, а відкриття приписала дослідникам під псевдонімами yhw та txz. Це стосується переважно інфраструктури з контейнерними робочими навантаженнями Windows.
Чотири вразливості з рейтингом 9.8, що не вимагають облікових даних або дій користувача
Незважаючи на нижчий рейтинг, першочерговим виправленням слід вважати CVE-2026-68820, оскільки вона вже використовується в атаках. Наступний пріоритет, за оцінкою The Hacker News, — чотири дефекти віддаленого виконання коду з рейтингом CVSS 9.8, для експлуатації яких не потрібні ані автентифікація, ані дії користувача:
- CVE-2026-62878 — Windows DNS Server: переповнення буфера у стеку, доступне віддалено. Zero Day Initiative описує умови як сприятливі для створення мережевого черв’яка, однак факт існування такого черв’яка не встановлено, а Microsoft оцінює ймовірність експлуатації як низьку;
- CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
- CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
- CVE-2026-59124 — HPC Pack: той самий рейтинг, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft вважає високою.
На момент випуску оновлень жодну з них не було позначено як таку, що використовується в атаках.
Окремо серпневий пакет завершує двохетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні було закрито обхід автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Система буде захищеною лише після встановлення обох оновлень.
Причини зростання обсягів щомісячних оновлень
Збільшення кількості виправлень Microsoft пояснює впровадженням систем пошуку вразливостей на основі ШІ, які сканують кодову базу Windows. У липневій публікації виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску зростатиме, оскільки ШІ дозволяє знаходити більше проблем швидше та в більшому обсязі коду.
Практичний наслідок подвійний: пакети оновлень збільшуються, а часовий проміжок між розкриттям вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначив, що індекс експлуатованості Microsoft орієнтований на людські можливості та може недооцінювати ризик там, де експлойти створюються за допомогою ШІ.
Рекомендовані дії
- Найвищий пріоритет — оновлення, що усуває CVE-2026-68820, на всіх системах Windows.
- Наступні за пріоритетом — сервери з доступними ззовні службами DNS, Windows Deployment Services, QUIC і HPC Pack.
- Локальні інсталяції SharePoint потребують встановлення як липневого, так і серпневого оновлень.
- Для домашніх користувачів достатньо перевірити «Параметри» → «Центр оновлення Windows» та встановити доступні оновлення.
- Зважаючи на обсяг пакета, у корпоративних середовищах оновлення слід проводити через звичайний процес тестування змін, але без надмірних затримок для систем, доступних із зовнішньої мережі. Резервне копіювання перед встановленням залишається розумною запобіжним заходом.
Повний перелік вразливостей з описами та переліком уражених систем доступний в оновленому довіднику безпеки Microsoft.
Будь ласка, залиште це поле порожнім
Привіт!
Раді знайомству!
Ми не розсилаємо спам! Детальніше про це читайте в нашій політиці конфіденційності.
Перевірте свою поштову скриньку або папку спаму, щоб підтвердити підписку.
КАТЕГОРІЇ:0-dayLazarusMicrosoftPatch TuesdayWindowsКомп’ютерионовлення безпеки Поділитися Facebook Threads Копіювати посилання Друк Попередній матеріал
Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google Наступний матеріал
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
Найпопулярніше
Як підписати PDF на смартфоні: інструкція для iPhone та Android
14.08.2026
Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26
10.08.2026
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026
Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
11.08.2026
Рекомендовано
Комп’ютер
Як користуватися Microsoft Word безкоштовно у 2026 році
08.08.2026
Кібербезпека
Pass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager
05.08.2026
Комп’ютер
Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows
03.08.2026
Кібербезпека
Чи потрібен антивірус, якщо є Microsoft Defender?
31.07.2026
Джерело
