Наталя ЗарудняВід Наталії ЗарудньоїГоловна редакторкаГоловна редакторка та фундаторка CyberCalm. Має досвід понад 10 років у сфері кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкувати: 12.08.2026Поділитися10 хвилин на читання

11 серпня 2026 року Microsoft представила свій щомісячний пакет оновлень безпеки, який усуває 421 вразливість у Windows, Office, SharePoint, Exchange, Azure та інших своїх продуктах. Три з цих вразливостей є «нульового дня»: одна — CVE-2026-68820 — вже була використана північнокорейським угрупованням Lazarus для атак на підприємства оборонної та аерокосмічної галузей, ще дві були оприлюднені публічно до випуску виправлень.
Зміст
- Які саме проблеми вирішено: 421 вразливість, понад половина – у Windows
- CVE-2026-68820: 0-day у драйвері ядра Windows для мережевих з’єднань
- Операція Dream Job: підроблені пропозиції роботи, бекдор Troy і руткіт FudModule
- CVE-2026-62832: ескалація привілеїв через службу профілів користувачів
- CVE-2026-72971: несанкціоноване втручання в дані через драйвер unionfs.sys
- Чотири вразливості з найвищим рейтингом (9.8), що не потребують облікових даних чи дій користувача
- Чому щомісячні оновлення стали такими масштабними
- Що слід зробити
Які саме проблеми вирішено: 421 вразливість, понад половина – у Windows
Згідно з оновленим довідником безпеки Microsoft, серпневий реліз містить 421 вправу для безпеки у продуктах компанії. Більш ніж половина з них — 236 — стосуються Windows. Ці виправлення надаються через кумулятивне оновлення, яке розповсюджується у 32 окремих пакетах для різних версій операційної системи.
Розподіл вразливостей за іншими категоріями продуктів наступний:
- Office — 98 вразливостей. Виправлення для всіх версій, крім Office 2016, виходять у кумулятивному оновленні; для Office 2016 ці 98 вразливостей виправляються 18 окремими пакетами;
- SharePoint Server — 30;
- Developer Tools — 26;
- Azure — 17;
- Exchange Server — 7;
- інші продукти — 6;
- Microsoft Defender — 1.
Окрім цього, компанія повторно випустила оновлення для двох вразливостей, зареєстрованих нею, а MITRE: CVE-2026-6726 та CVE-2026-6727 у Windows TPM. Вони не враховуються у загальній кількості 421.
Microsoft виділила лише два найважливіші виправлення: CVE-2026-68820, для якої зафіксовано факт експлуатації, та CVE-2026-62832, яка була загальновідомою до виходу виправлення. Третя вразливість нульового дня, CVE-2026-72971, не була включена до цього списку, хоча Tenable та BleepingComputer класифікують її саме так — її оприлюднили до виходу патча.
Серпневий випуск менший за липневий, коли довідник безпеки налічував 622 вразливості — абсолютний рекорд за всю історію компанії. За даними аналізу Tenable, найбільша частка серпневих виправлень стосується підвищення привілеїв (понад 40%), за нею йде віддалене виконання коду (близько 27%).
CVE-2026-68820: 0-day у драйвері ядра Windows для мережевих з’єднань
Єдина вразливість цього місяця, яку Microsoft позначила як таку, що вже використовується в атаках, — CVE-2026-68820 з рейтингом CVSS 7.0. Це помилка типу «use-after-free» у драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який відповідає за обслуговування мережевих сокетів і присутній практично на кожному пристрої з Windows.
Локально автентифікований зловмисник, який вже виконує код на комп’ютері, може запустити спеціально сконструйований додаток, спровокувати стан гонитви (race condition) і отримати права SYSTEM. Це не потребує взаємодії з користувачем. Ця вразливість не є “вхідними дверима”, а скоріше другим кроком у ланцюжку атак, коли початковий доступ вже отримано.
Це вже четвертий 0-day у afd.sys з 2022 року — раніше в атаках були задіяні CVE-2024-38193, CVE-2025-21418 та CVE-2025-32709. Того ж дня Microsoft усунула ще дві вразливості в цьому драйвері, CVE-2026-61348 і CVE-2026-70307, обидві з рейтингом 7.0; випадків їх експлуатації не зафіксовано.
Операція Dream Job: підроблені пропозиції роботи, бекдор Troy і руткіт FudModule
Вразливість виявили дослідники Check Point Моше Марелус (Moshe Marelus) і Девід Дрікер (David Driker). Згідно з даними Check Point Research, її використовувало угруповання Lazarus, пов’язане з КНДР, у рамках нової кампанії Operation Dream Job. Об’єктами атак стали підприємства оборонної, аерокосмічної та авіаційної галузей у Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.
Схема базується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії, спонукаючи жертву завантажити шкідливий файл. Дослідники зафіксували два паралельні ланцюжки зараження:
- через DLL sideloading — архів містив легітимний підписаний переглядач PDF, шкідливу бібліотеку та зашифроване навантаження, яке запускало в пам’яті завантажувач MISTPEN, а згодом бекдор ForestTiger;
- через SecurityPDF — троянізований переглядач PDF, який поширювався з вебсайтів, що видавали себе за компанію Enveil. Він перевіряв відкриті документи на прихований маркер і запускав у пам’яті раніше невідомий бекдор Troy.
Після закріплення в системі шкідливе програмне забезпечення використовувало CVE-2026-68820 для ескалації привілеїв і запуску нової версії руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховує присутність зловмисників від засобів захисту та вимикає механізми журналювання; ця версія отримала функціонал для втручання в перевірку достовірності запущеного програмного забезпечення.
Керування зараженими системами здійснювалося не через власні сервери угруповання, а через зламані інсталяції вебпошти Roundcube та CMS-платформ, багато з яких мають вразливість CVE-2025-49113. На них розміщувався раніше невідомий PHP-вебшел RelayShell, який функціонував як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори отримували доступ до них через комерційні VPN.
Check Point повідомила Microsoft про цю вразливість 28 липня 2026 року, компанія підтвердила проблему через три дні, 5 серпня присвоїла їй ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Microsoft офіційно не пов’язувала ці атаки з жодним угрупованням та не розкривала подробиць їх експлуатації.
CVE-2026-62832: ескалація привілеїв через службу профілів користувачів
Друга вразливість нульового дня має рейтинг CVSS 7.8 і була публічно розкрита до виходу виправлення. Локальний зловмисник, який має автентифікований доступ і облікові дані іншого локального користувача, може запустити спеціально сконструйований додаток і завантажити ветку реєстру іншого користувача, отримуючи доступ до його даних та адміністративних прав.
Microsoft приписала цю знахідку анонімному досліднику, проте опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також Chaotic Eclipse) оприлюднив 14 липня — за кілька годин після липневого Patch Tuesday. Офіційного підтвердження зв’язку між LegacyHive та CVE-2026-62832 немає.
Наданий тоді PoC був навмисно обмежений: він працював лише з веткою usrclass.dat і вимагав облікові дані другого стандартного користувача. Дослідник стверджував, що перша версія експлойта не мала таких обмежень.
CVE-2026-72971: несанкціоноване втручання в дані через драйвер unionfs.sys
Третій 0-day стосується драйвера-фільтра файлової системи для ізоляції контейнерів Windows (unionfs.sys). Це вразливість типу «tampering» — несанкціоноване втручання в дані — з рейтингом CVSS 5.5. Її також розкрили до випуску виправлення, однак Microsoft оцінює ймовірність її експлуатації як низьку. Компанія не уточнила, де саме було оприлюднено цю вразливість, а знахідку приписала дослідникам під псевдонімами yhw і txz. Ця проблема є найбільш актуальною для інфраструктур з контейнерними навантаженнями Windows.
Чотири вразливості з найвищим рейтингом (9.8), що не потребують облікових даних чи дій користувача
Незважаючи на нижчий рейтинг, CVE-2026-68820 слід виправляти першочергово, оскільки вона вже активно використовується в атаках. Наступним пріоритетом, за оцінкою The Hacker News, є чотири вразливості віддаленого виконання коду з рейтингом CVSS 9.8, для експлуатації яких не потрібна ані автентифікація, ані дії користувача:
- CVE-2026-62878 — Windows DNS Server: переповнення буфера в стеку, доступне віддалено. Zero Day Initiative описує умови як сприятливі для створення мережевого хробака, однак сам факт існування такого хробака не підтверджено, а Microsoft оцінює ймовірність експлуатації як низьку;
- CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
- CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
- CVE-2026-59124 — HPC Pack: той самий рейтинг, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft оцінює як високу.
На момент випуску оновлень жодна з них не була позначена як така, що використовується в атаках.
Окремо, серпневий пакет завершує поетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні було усунуто обхід автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Система буде захищена лише після встановлення обох оновлень.
Чому щомісячні оновлення стали такими масштабними
Microsoft пояснює зростання кількості виправлень впровадженням систем пошуку вразливостей на основі ШІ, які сканують кодову базу Windows. У липневій публікації виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску буде зростати, оскільки ШІ дозволяє знаходити більше проблем швидше та в більших обсягах коду.
Практичний наслідок подвійний: пакети оновлень стають більшими, а час між виявленням вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначає, що індекс експлуатації Microsoft розрахований на людські можливості та може недооцінювати ризик там, де експлойти створюються за допомогою ШІ.
Що слід зробити
- Найвищий пріоритет — застосування оновлень, що закривають CVE-2026-68820, на всіх системах Windows.
- Наступним кроком є встановлення оновлень для серверів з доступними ззовні службами DNS, Windows Deployment Services, QUIC та HPC Pack.
- Локальні інсталяції SharePoint потребують як липневого, так і серпневого оновлень.
- Для домашніх користувачів достатньо перейти до «Параметри» → «Центр оновлення Windows» та встановити доступні оновлення.
- З огляду на обсяг пакета, у корпоративних середовищах варто проводити оновлення за стандартною процедурою тестування змін, але без надмірних затримок для систем, доступних із зовнішньої мережі. Резервне копіювання перед встановленням оновлень залишається розумною запобіжним заходом.
Повний перелік вразливостей з їх описами та списком уражених систем доступний у оновленому довіднику безпеки Microsoft.
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:0-dayLazarusMicrosoftPatch TuesdayWindowsКомп’ютерівновлення безпекиПоділитисяFacebookThreadsСкопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Браузери на Chromium замість Chrome: що ви втрачаєте разом із GoogleНаступна стаття

Anthropic позначатиме згенерований Claude контент невидимими водяними знакамиВ тренді

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками12.08.2026

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026

Signal додав нову функцію безпеки для захисту від атак «людина посередині»13.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

Комп’ютерЯк користуватися Microsoft Word безкоштовно у 2026 році08.08.2026

КібербезпекаPass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager05.08.2026

Комп’ютерЯк знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows03.08.2026

КібербезпекаЧи потрібен антивірус, якщо є Microsoft Defender?31.07.2026
Джерело: kp.ua
