11 серпня 2026 року Microsoft випустила щомісячний пакет оновлень безпеки, який закриває 421 вразливість у Windows, Office, SharePoint, Exchange, Azure та інших продуктах. Три з них належать до «нульового дня»: одну — CVE-2026-68820 — північнокорейське угруповання Lazarus уже застосовувало в атаках на підприємства оборонної та аерокосмічної галузей, ще дві були оприлюднені публічно до появи виправлень.
- Що саме закрито: 421 вразливість, більше половини — у Windows
- CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
- Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule
- CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
- CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys
- Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача
- Чому щомісячні пакети стали такими великими
- Що робити
Що саме закрито: 421 вразливість, більше половини — у Windows
Згідно з довідником безпеки Microsoft, серпневий випуск містить 421 вразливість у продуктах компанії. Більше половини з них — 236 — припадає на Windows: вони постачаються кумулятивним оновленням, яке виходить у 32 окремих пакетах для різних версій системи.
Розподіл за іншими родинами продуктів такий:
- Office — 98 вразливостей. Для всіх версій, окрім Office 2016, виправлення виходять кумулятивним оновленням; для Office 2016 ті самі 98 вразливостей закривають 18 окремих пакетів;
- SharePoint Server — 30;
- Developer Tools — 26;
- Azure — 17;
- Exchange Server — 7;
- інші продукти — 6;
- Microsoft Defender — 1.
Окремо компанія переопублікувала дві вразливості, зареєстровані не нею, а MITRE: CVE-2026-6726 і CVE-2026-6727 у Windows TPM. До підсумкової цифри 421 вони не входять.
Як «примітні» Microsoft позначила лише дві позиції: CVE-2026-68820, для якої зафіксовано експлуатацію, і CVE-2026-62832, відому публічно до випуску виправлення. Третю вразливість нульового дня, CVE-2026-72971, компанія до цього переліку не внесла, хоча Tenable і BleepingComputer класифікують її саме так — її оприлюднили до появи патча.
Серпневий випуск менший за липневий, у якому довідник безпеки налічував 622 вразливості — рекорд за всю історію компанії. За аналізом Tenable, найбільшу частку серпневих виправлень становить підвищення привілеїв (понад 40 %), далі йде віддалене виконання коду (близько 27 %).
CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
Єдина вразливість цього місяця, яку Microsoft позначила як таку, що вже використовується в атаках, — CVE-2026-68820 з оцінкою CVSS 7.0. Це помилка типу use-after-free у драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який обслуговує мережеві сокети й присутній фактично на кожному пристрої з Windows.
Локально автентифікований зловмисник, який уже виконує код на машині, може запустити спеціально сформований застосунок, спровокувати стан гонитви (race condition) і підвищити привілеї до рівня SYSTEM. Взаємодія з користувачем не потрібна. Це не «вхідні двері»: вразливість працює як другий крок ланцюжка, коли початковий доступ уже здобуто.
Це вже четвертий 0-day у afd.sys із 2022 року — раніше в атаках використовували CVE-2024-38193, CVE-2025-21418 і CVE-2025-32709. Того ж дня Microsoft закрила ще дві вразливості в цьому драйвері, CVE-2026-61348 і CVE-2026-70307, обидві з оцінкою 7.0; випадків їх експлуатації не зафіксовано.
Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule
Вразливість виявили дослідники Check Point Моше Марелус (Moshe Marelus) і Девід Дрікер (David Driker). За даними Check Point Research, її використовувало угруповання Lazarus, повʼязане з КНДР, у новій хвилі кампанії Operation Dream Job. Мішені — підприємства оборонної, аерокосмічної та авіаційної галузей у Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.
Схема будується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії й підводять жертву до завантаження шкідливого файлу. Дослідники зафіксували два паралельні ланцюжки зараження:
- через DLL sideloading — архів із легітимним підписаним переглядачем PDF, шкідливою бібліотекою та зашифрованим навантаженням, яке запускає в памʼяті завантажувач MISTPEN, а згодом бекдор ForestTiger;
- через SecurityPDF — троянізований переглядач PDF, який поширювали з сайтів, що видавали себе за компанію Enveil. Він перевіряє відкриті документи на прихований маркер і запускає в памʼяті раніше не описаний бекдор Troy.
Після закріплення в системі шкідливе ПЗ застосовує CVE-2026-68820, щоб підвищити привілеї та запустити нову версію руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховує присутність зловмисників від засобів захисту й вимикає механізми журналювання; у цій версії зʼявилася можливість втручатися в перевірку довіри до запущеного програмного забезпечення.
Управління зараженими машинами відбувається не через власні сервери угруповання, а через зламані інсталяції вебпошти Roundcube і CMS-платформ, багато з яких вразливі до CVE-2025-49113. На них розміщують раніше не описаний PHP-вебшел RelayShell, що працює як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори підключалися до них через комерційні VPN.
Про вразливість Check Point повідомила Microsoft 28 липня 2026 року, компанія підтвердила проблему за три дні, 5 серпня присвоїла ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Публічно Microsoft атаки не атрибутувала й деталей експлуатації не розкрила.
CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
Друга вразливість нульового дня має оцінку CVSS 7.8 і була публічно розкрита до появи виправлення. Автентифікований локальний зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально сформований застосунок і завантажити кущ реєстру іншого користувача — отримавши доступ до його даних і права адміністратора.
Microsoft приписала знахідку анонімному досліднику, однак опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також Chaotic Eclipse) оприлюднив 14 липня — за кілька годин після липневого Patch Tuesday. Офіційного підтвердження звʼязку між LegacyHive і CVE-2026-62832 немає.
Оприлюднений тоді PoC був навмисно обмежений: він працює лише з кущем usrclass.dat і потребує облікових даних другого стандартного користувача. Дослідник стверджував, що початкова версія експлойта таких обмежень не мала.
CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys
Третій 0-day стосується драйвера-фільтра файлової системи ізоляції контейнерів Windows (unionfs.sys). Це вразливість типу tampering — несанкціонована зміна даних — з оцінкою CVSS 5.5. Її також розкрили до випуску виправлення, однак Microsoft оцінює ймовірність експлуатації як низьку. Де саме вразливість було оприлюднено, компанія не повідомила, а знахідку приписала дослідникам під псевдонімами yhw і txz. Найбільше це стосується інфраструктури з контейнерними навантаженнями Windows.
Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача
Попри нижчий бал, першою слід виправляти саме CVE-2026-68820 — вона вже використовується в атаках. Наступний пріоритет, за оцінкою The Hacker News, — чотири вразливості віддаленого виконання коду з оцінкою CVSS 9.8, для експлуатації яких не потрібні ані автентифікація, ані дії користувача:
- CVE-2026-62878 — Windows DNS Server: переповнення буфера в стеку, доступне віддалено. Zero Day Initiative описує умови як придатні для створення мережевого хробака, однак сам факт існування такого хробака не встановлено, а Microsoft оцінює ймовірність експлуатації як низьку;
- CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
- CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
- CVE-2026-59124 — HPC Pack: та сама оцінка, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft вважає високою.
На момент випуску оновлень жодну з них не було позначено як таку, що використовується в атаках.
Окремо серпневий пакет завершує двоетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні закрили обхід автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Захищеною система буде лише з обома оновленнями.
Чому щомісячні пакети стали такими великими
Зростання кількості виправлень Microsoft пояснює впровадженням систем пошуку вразливостей на основі ШІ, які сканують кодову базу Windows. У липневому дописі виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску зростатиме, оскільки ШІ дає змогу знаходити більше проблем швидше й у більшому обсязі коду.
Практичний наслідок подвійний: пакети оновлень збільшуються, а вікно між розкриттям вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначав, що індекс експлуатованості Microsoft орієнтований на людські можливості й може недооцінювати ризик там, де експлойти створюють за допомогою ШІ.
Що робити
- Найвищий пріоритет — оновлення, що закриває CVE-2026-68820, на всіх системах Windows.
- Далі — сервери з доступними ззовні службами DNS, Windows Deployment Services, QUIC і HPC Pack.
- Локальні інсталяції SharePoint потребують і липневого, і серпневого оновлень.
- Домашнім користувачам достатньо перевірити «Параметри» → «Центр оновлення Windows» і встановити наявні оновлення.
- З огляду на обсяг пакета, у корпоративних середовищах оновлення варто проводити через звичайний процес тестування змін — але без надмірних затримок для систем, доступних із зовнішньої мережі. Резервна копія перед встановленням залишається розумною пересторогою.
Повний перелік вразливостей із описами й переліком уражених систем доступний в оновленому довіднику безпеки Microsoft.


