Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Microsoft Patch Tuesday август 2026: zero-day в WinSock уже эксплуатировала Lazarus Group

12 августа 2026·7 мин чтения
Patch TuesdayLazarus Group
Microsoft Patch Tuesday август 2026: zero-day в WinSock уже эксплуатировала Lazarus Group

Коротко о главном

11 августа 2026 года Microsoft выпустил плановое Patch Tuesday-обновление, закрыв 421 уязвимость. Среди них три zero-day, один из которых — CVE-2026-68820 в драйвере WinSock (afd.sys) — уже с июня 2026 активно эксплуатировала северокорейская Lazarus Group, устанавливая через него руткит FudModule уровня ядра. Обновите Windows немедленно: атака требует только локального входа в систему.

Для команд, которые ведут заказную разработку или управляют серверной инфраструктурой на Windows, этот Patch Tuesday — не рутинное событие. Использование руткита уровня ядра означает, что успешная атака даёт злоумышленнику полный контроль над машиной ещё до того, как EDR-агент успевает среагировать. Фокус на проверке статуса обновлений на всех Windows-хостах — включая CI-серверы, сборочные машины и dev-среды — критичен прямо сейчас.

Что вошло в обновление август 2026

По данным Tenable, Microsoft закрыл 398 CVE (42 критические, 355 важных, 1 умеренная); SecurityWeek и BleepingComputer называют цифру 421 — расхождение объясняется различной методологией учёта CVE, назначенных MITRE. Обновление затронуло широкий спектр продуктов: .NET и .NET Framework, Windows-компоненты ядра (Hyper-V, DHCP, DNS, GDI, HTTP.sys, WinSock), Microsoft Office (Excel, Word, SharePoint, Outlook, PowerPoint), Exchange Server, Azure Active Directory, Azure CycleCloud, Azure Monitor Agent, GitHub Copilot и VS Code, Dynamics 365, Microsoft Defender for Endpoint, а также ряд более узких компонентов — от Windows Hello до Reliable Multicast Transport Driver.

Три zero-day в этом Patch Tuesday выделяет Microsoft особо. Помимо эксплуатируемого CVE-2026-68820, два других zero-day публично раскрыты до выхода патча, что даёт атакующим фору, — Microsoft не уточняет, эксплуатировались ли они в реальных атаках.

CVE-2026-68820 — zero-day WinSock: техника атаки

CVE-2026-68820 — это уязвимость типа use-after-free в afd.sys, ядровом драйвере Windows, который обеспечивает работу Windows Sockets API. CVSS-оценка 7.0 при рейтинге «важная» (не «критическая») может вводить в заблуждение: на практике уязвимость позволяет локальному аутентифицированному пользователю получить привилегии SYSTEM через эксплуатацию состояния гонки. Взаимодействие с пользователем не требуется.

Атака реализуется в два шага. Сначала злоумышленник запускает специально сформированное приложение на уязвимой системе; затем состояние гонки в afd.sys позволяет перезаписать память после её освобождения и перехватить поток управления с привилегиями ядра. Итог — полный контроль над операционной системой без необходимости обходить UAC или использовать дополнительные уязвимости.

Исследователи Check Point установили, что CVE-2026-68820 эксплуатировалась группой Lazarus ещё в начале июня 2026 года — за два месяца до выхода патча. Это означает, что любая Windows-система, обновления на которой не устанавливались с начала лета, потенциально уже могла быть скомпрометирована.

Lazarus Group и руткит FudModule: почему это серьёзно

Lazarus Group — хорошо документированная APT-группа, связанная с Главным разведывательным управлением КНДР (Reconnaissance General Bureau). Группа известна атаками на финансовую инфраструктуру, криптовалютные биржи и компании в сфере кибербезопасности. FudModule — руткит уровня ядра, который группа активно развивает с 2022 года. Его ключевые возможности: отключение механизмов защиты Windows (PPL, PatchGuard, ETW), сокрытие процессов и файлов, удаление артефактов в журналах событий.

CVE-2026-68820 используется как «переход в ядро»: после повышения привилегий до SYSTEM Lazarus загружает FudModule, который работает глубже, чем большинство коммерческих EDR-решений. Именно поэтому традиционный сигнатурный антивирус не является достаточной защитой — необходимо обновление Windows до получения привилегий SYSTEM злоумышленником, то есть ещё до попытки запустить руткит.

Для команд, разрабатывающих или обслуживающих приложения на Windows Server, это дополнительный аргумент в пользу принципа наименьших привилегий в производственных и тестовых средах: даже ограниченная учётная запись после эксплуатации CVE-2026-68820 превращается в SYSTEM.

Критические уязвимости с высоким CVSS

Помимо эксплуатируемого zero-day, Patch Tuesday август 2026 содержит несколько критических уязвимостей с CVSS 9.8 и выше, заслуживающих приоритетного внимания.

CVE-2026-62893 — удалённое выполнение кода (RCE) в компоненте Windows Deployment Services Trivial File Transfer Protocol (TFTP) Server. CVSS 9.8, рейтинг «критическая». Уязвимость позволяет злоумышленнику без аутентификации выполнить произвольный код на сервере, если WDS-TFTP доступен из сети. Особенно актуальна для корпоративных сред, где WDS используется для развёртывания образов Windows.

CVE-2026-71331 — критическая RCE в Microsoft Azure Attestation Service и Device Health Attestation Service. Затрагивает облачные среды — в первую очередь тех, кто использует аттестацию устройств в Azure-пайплайнах или при Zero Trust-сценариях.

Microsoft также сообщает об уязвимости с CVSS 10.0 в Microsoft 365 Admin Center, которую компания уже полностью устранила на стороне сервиса без необходимости каких-либо действий со стороны администраторов.

Приоритеты патчинга для команд разработки

Из более чем 400 CVE практический порядок действий выстраивается от критичности и наличия активной эксплуатации к менее срочным обновлениям.

В первую очередь — CVE-2026-68820 (WinSock, zero-day, активная эксплуатация Lazarus). Установите KB-обновление августа 2026 на все Windows-машины, где есть локальный доступ у непроверенных пользователей или где запускается неподписанный код. Это включает CI-агенты, dev-ноутбуки и любые shared Windows-серверы.

Во вторую очередь — CVE-2026-62893 (WDS TFTP, CVSS 9.8, RCE без аутентификации). Если WDS не используется в вашей инфраструктуре — отключите службу Windows Deployment Services. Если используется — срочно изолируйте TFTP-порт (69/UDP) на уровне файрвола до установки патча.

В третью очередь — интернет-доступные SharePoint, Exchange Server и Azure-компоненты. SharePoint традиционно привлекает внимание атакующих из-за широкого распространения в корпоративном секторе; Exchange-уязвимости в этом PT также получили рейтинги «важная» и выше. Тестирование производительности критических служб после установки обновлений — стандартная практика, которую стоит планировать в этом цикле.

Для команд тестирования, которые прогоняют регрессионные наборы на Windows-хостах: убедитесь, что тестовые среды также получают обновления безопасности — изолированный тестовый контур с устаревшим ядром Windows может стать вектором для pivoting в CI/CD-пайплайн.

Часто задаваемые вопросы

Сколько уязвимостей закрыл Microsoft в Patch Tuesday август 2026? По данным разных исследовательских центров — от 398 (Tenable) до 421 (SecurityWeek/BleepingComputer). Расхождение связано с методологией учёта CVE, назначенных MITRE независимо от Microsoft. Из них 42 классифицированы как критические.

Что такое CVE-2026-68820 и почему она опасна? Это use-after-free уязвимость в afd.sys (драйвер WinSock). Позволяет локальному пользователю получить привилегии SYSTEM через состояние гонки. Опасна тем, что уже активно эксплуатируется: Lazarus Group (Северная Корея) использовала её с июня 2026 для установки руткита уровня ядра FudModule.

Нужно ли действовать, если у нас нет публичных Windows-серверов? Да. CVE-2026-68820 требует лишь локального доступа — это включает разработческие машины, CI-агенты и любые Windows-хосты, на которых запускается код из внешних источников (npm-пакеты, CI-задания, контейнеры с Windows base image). Lazarus регулярно атакует разработчиков через trojanized-репозитории и соцсети.

Как проверить, что обновление установлено? Запустите Get-HotFix | Where-Object {$_.InstalledOn -ge "2026-08-11"} в PowerShell или проверьте версию winver — для Windows 10 22H2 это будет Build 19045.xxxx с номером KB августовского обновления. Точный KB-номер опубликован на Microsoft Update Catalog.

Затронуты ли Linux- или macOS-хосты? CVE-2026-68820 и остальные WinSock-уязвимости специфичны для Windows. Но Azure-уязвимости (CVE-2026-71331) затрагивают облачные сервисы независимо от ОС клиента.

Источники

Tenable Research — Microsoft's August 2026 Patch Tuesday Addresses 398 CVEs (CVE-2026-68820), 11 августа 2026 (первичный технический анализ).

SecurityWeek — August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs, One Exploited Zero-Day, 11 августа 2026.

BleepingComputer — Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days, 11 августа 2026.

The Register — 421 bugs in Microsoft's Patch Tuesday release, and the Norks have already attacked one, 11 августа 2026 (атрибуция Lazarus Group).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности разработки или аудит инфраструктуры — обсудим проект.