Microsoft Patch Tuesday август 2026: zero-day в WinSock уже эксплуатировала Lazarus Group

Коротко о главном
11 августа 2026 года Microsoft выпустил плановое Patch Tuesday-обновление, закрыв 421 уязвимость. Среди них три zero-day, один из которых — CVE-2026-68820 в драйвере WinSock (afd.sys) — уже с июня 2026 активно эксплуатировала северокорейская Lazarus Group, устанавливая через него руткит FudModule уровня ядра. Обновите Windows немедленно: атака требует только локального входа в систему.
Для команд, которые ведут заказную разработку или управляют серверной инфраструктурой на Windows, этот Patch Tuesday — не рутинное событие. Использование руткита уровня ядра означает, что успешная атака даёт злоумышленнику полный контроль над машиной ещё до того, как EDR-агент успевает среагировать. Фокус на проверке статуса обновлений на всех Windows-хостах — включая CI-серверы, сборочные машины и dev-среды — критичен прямо сейчас.
Что вошло в обновление август 2026
По данным Tenable, Microsoft закрыл 398 CVE (42 критические, 355 важных, 1 умеренная); SecurityWeek и BleepingComputer называют цифру 421 — расхождение объясняется различной методологией учёта CVE, назначенных MITRE. Обновление затронуло широкий спектр продуктов: .NET и .NET Framework, Windows-компоненты ядра (Hyper-V, DHCP, DNS, GDI, HTTP.sys, WinSock), Microsoft Office (Excel, Word, SharePoint, Outlook, PowerPoint), Exchange Server, Azure Active Directory, Azure CycleCloud, Azure Monitor Agent, GitHub Copilot и VS Code, Dynamics 365, Microsoft Defender for Endpoint, а также ряд более узких компонентов — от Windows Hello до Reliable Multicast Transport Driver.
Три zero-day в этом Patch Tuesday выделяет Microsoft особо. Помимо эксплуатируемого CVE-2026-68820, два других zero-day публично раскрыты до выхода патча, что даёт атакующим фору, — Microsoft не уточняет, эксплуатировались ли они в реальных атаках.
CVE-2026-68820 — zero-day WinSock: техника атаки
CVE-2026-68820 — это уязвимость типа use-after-free в afd.sys, ядровом драйвере Windows, который обеспечивает работу Windows Sockets API. CVSS-оценка 7.0 при рейтинге «важная» (не «критическая») может вводить в заблуждение: на практике уязвимость позволяет локальному аутентифицированному пользователю получить привилегии SYSTEM через эксплуатацию состояния гонки. Взаимодействие с пользователем не требуется.
Атака реализуется в два шага. Сначала злоумышленник запускает специально сформированное приложение на уязвимой системе; затем состояние гонки в afd.sys позволяет перезаписать память после её освобождения и перехватить поток управления с привилегиями ядра. Итог — полный контроль над операционной системой без необходимости обходить UAC или использовать дополнительные уязвимости.
Исследователи Check Point установили, что CVE-2026-68820 эксплуатировалась группой Lazarus ещё в начале июня 2026 года — за два месяца до выхода патча. Это означает, что любая Windows-система, обновления на которой не устанавливались с начала лета, потенциально уже могла быть скомпрометирована.
Lazarus Group и руткит FudModule: почему это серьёзно
Lazarus Group — хорошо документированная APT-группа, связанная с Главным разведывательным управлением КНДР (Reconnaissance General Bureau). Группа известна атаками на финансовую инфраструктуру, криптовалютные биржи и компании в сфере кибербезопасности. FudModule — руткит уровня ядра, который группа активно развивает с 2022 года. Его ключевые возможности: отключение механизмов защиты Windows (PPL, PatchGuard, ETW), сокрытие процессов и файлов, удаление артефактов в журналах событий.
CVE-2026-68820 используется как «переход в ядро»: после повышения привилегий до SYSTEM Lazarus загружает FudModule, который работает глубже, чем большинство коммерческих EDR-решений. Именно поэтому традиционный сигнатурный антивирус не является достаточной защитой — необходимо обновление Windows до получения привилегий SYSTEM злоумышленником, то есть ещё до попытки запустить руткит.
Для команд, разрабатывающих или обслуживающих приложения на Windows Server, это дополнительный аргумент в пользу принципа наименьших привилегий в производственных и тестовых средах: даже ограниченная учётная запись после эксплуатации CVE-2026-68820 превращается в SYSTEM.
Критические уязвимости с высоким CVSS
Помимо эксплуатируемого zero-day, Patch Tuesday август 2026 содержит несколько критических уязвимостей с CVSS 9.8 и выше, заслуживающих приоритетного внимания.
CVE-2026-62893 — удалённое выполнение кода (RCE) в компоненте Windows Deployment Services Trivial File Transfer Protocol (TFTP) Server. CVSS 9.8, рейтинг «критическая». Уязвимость позволяет злоумышленнику без аутентификации выполнить произвольный код на сервере, если WDS-TFTP доступен из сети. Особенно актуальна для корпоративных сред, где WDS используется для развёртывания образов Windows.
CVE-2026-71331 — критическая RCE в Microsoft Azure Attestation Service и Device Health Attestation Service. Затрагивает облачные среды — в первую очередь тех, кто использует аттестацию устройств в Azure-пайплайнах или при Zero Trust-сценариях.
Microsoft также сообщает об уязвимости с CVSS 10.0 в Microsoft 365 Admin Center, которую компания уже полностью устранила на стороне сервиса без необходимости каких-либо действий со стороны администраторов.
Приоритеты патчинга для команд разработки
Из более чем 400 CVE практический порядок действий выстраивается от критичности и наличия активной эксплуатации к менее срочным обновлениям.
В первую очередь — CVE-2026-68820 (WinSock, zero-day, активная эксплуатация Lazarus). Установите KB-обновление августа 2026 на все Windows-машины, где есть локальный доступ у непроверенных пользователей или где запускается неподписанный код. Это включает CI-агенты, dev-ноутбуки и любые shared Windows-серверы.
Во вторую очередь — CVE-2026-62893 (WDS TFTP, CVSS 9.8, RCE без аутентификации). Если WDS не используется в вашей инфраструктуре — отключите службу Windows Deployment Services. Если используется — срочно изолируйте TFTP-порт (69/UDP) на уровне файрвола до установки патча.
В третью очередь — интернет-доступные SharePoint, Exchange Server и Azure-компоненты. SharePoint традиционно привлекает внимание атакующих из-за широкого распространения в корпоративном секторе; Exchange-уязвимости в этом PT также получили рейтинги «важная» и выше. Тестирование производительности критических служб после установки обновлений — стандартная практика, которую стоит планировать в этом цикле.
Для команд тестирования, которые прогоняют регрессионные наборы на Windows-хостах: убедитесь, что тестовые среды также получают обновления безопасности — изолированный тестовый контур с устаревшим ядром Windows может стать вектором для pivoting в CI/CD-пайплайн.
Часто задаваемые вопросы
Сколько уязвимостей закрыл Microsoft в Patch Tuesday август 2026? По данным разных исследовательских центров — от 398 (Tenable) до 421 (SecurityWeek/BleepingComputer). Расхождение связано с методологией учёта CVE, назначенных MITRE независимо от Microsoft. Из них 42 классифицированы как критические.
Что такое CVE-2026-68820 и почему она опасна? Это use-after-free уязвимость в afd.sys (драйвер WinSock). Позволяет локальному пользователю получить привилегии SYSTEM через состояние гонки. Опасна тем, что уже активно эксплуатируется: Lazarus Group (Северная Корея) использовала её с июня 2026 для установки руткита уровня ядра FudModule.
Нужно ли действовать, если у нас нет публичных Windows-серверов? Да. CVE-2026-68820 требует лишь локального доступа — это включает разработческие машины, CI-агенты и любые Windows-хосты, на которых запускается код из внешних источников (npm-пакеты, CI-задания, контейнеры с Windows base image). Lazarus регулярно атакует разработчиков через trojanized-репозитории и соцсети.
Как проверить, что обновление установлено? Запустите Get-HotFix | Where-Object {$_.InstalledOn -ge "2026-08-11"} в PowerShell или проверьте версию winver — для Windows 10 22H2 это будет Build 19045.xxxx с номером KB августовского обновления. Точный KB-номер опубликован на Microsoft Update Catalog.
Затронуты ли Linux- или macOS-хосты? CVE-2026-68820 и остальные WinSock-уязвимости специфичны для Windows. Но Azure-уязвимости (CVE-2026-71331) затрагивают облачные сервисы независимо от ОС клиента.
Источники
Tenable Research — Microsoft's August 2026 Patch Tuesday Addresses 398 CVEs (CVE-2026-68820), 11 августа 2026 (первичный технический анализ).
SecurityWeek — August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs, One Exploited Zero-Day, 11 августа 2026.
BleepingComputer — Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days, 11 августа 2026.
The Register — 421 bugs in Microsoft's Patch Tuesday release, and the Norks have already attacked one, 11 августа 2026 (атрибуция Lazarus Group).