Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    lunex infostiler drajver amd byovd
    Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
    28.09.2026
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    28.09.2026
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    25.09.2026
    Рейдж-бейт: як працює маніпуляція гнівом у соцмережах
    Рейдж-бейт: що це таке, як працює маніпуляція гнівом у соцмережах і як її розпізнати
    24.09.2026
    Як захистити акаунт у соцмережах від зламу: чекліст
    Як захистити акаунт у соцмережах від зламу: чекліст
    24.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Новини / Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
12.08.2026
Поширити
10 хв. читання
Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та Xbox

11 серпня 2026 року Microsoft випустила щомісячний пакет оновлень безпеки, який закриває 421 вразливість у Windows, Office, SharePoint, Exchange, Azure та інших продуктах. Три з них належать до «нульового дня»: одну — CVE-2026-68820 — північнокорейське угруповання Lazarus уже застосовувало в атаках на підприємства оборонної та аерокосмічної галузей, ще дві були оприлюднені публічно до появи виправлень.

Зміст
  • Що саме закрито: 421 вразливість, більше половини — у Windows
  • CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
  • Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule
  • CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
  • CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys
  • Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача
  • Чому щомісячні пакети стали такими великими
  • Що робити

Що саме закрито: 421 вразливість, більше половини — у Windows

Згідно з довідником безпеки Microsoft, серпневий випуск містить 421 вразливість у продуктах компанії. Більше половини з них — 236 — припадає на Windows: вони постачаються кумулятивним оновленням, яке виходить у 32 окремих пакетах для різних версій системи.

Розподіл за іншими родинами продуктів такий:

  • Office — 98 вразливостей. Для всіх версій, окрім Office 2016, виправлення виходять кумулятивним оновленням; для Office 2016 ті самі 98 вразливостей закривають 18 окремих пакетів;
  • SharePoint Server — 30;
  • Developer Tools — 26;
  • Azure — 17;
  • Exchange Server — 7;
  • інші продукти — 6;
  • Microsoft Defender — 1.

Окремо компанія переопублікувала дві вразливості, зареєстровані не нею, а MITRE: CVE-2026-6726 і CVE-2026-6727 у Windows TPM. До підсумкової цифри 421 вони не входять.

Як «примітні» Microsoft позначила лише дві позиції: CVE-2026-68820, для якої зафіксовано експлуатацію, і CVE-2026-62832, відому публічно до випуску виправлення. Третю вразливість нульового дня, CVE-2026-72971, компанія до цього переліку не внесла, хоча Tenable і BleepingComputer класифікують її саме так — її оприлюднили до появи патча.

Серпневий випуск менший за липневий, у якому довідник безпеки налічував 622 вразливості — рекорд за всю історію компанії. За аналізом Tenable, найбільшу частку серпневих виправлень становить підвищення привілеїв (понад 40 %), далі йде віддалене виконання коду (близько 27 %).

CVE-2026-68820: 0-day у мережевому драйвері ядра Windows

Єдина вразливість цього місяця, яку Microsoft позначила як таку, що вже використовується в атаках, — CVE-2026-68820 з оцінкою CVSS 7.0. Це помилка типу use-after-free у драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який обслуговує мережеві сокети й присутній фактично на кожному пристрої з Windows.

Локально автентифікований зловмисник, який уже виконує код на машині, може запустити спеціально сформований застосунок, спровокувати стан гонитви (race condition) і підвищити привілеї до рівня SYSTEM. Взаємодія з користувачем не потрібна. Це не «вхідні двері»: вразливість працює як другий крок ланцюжка, коли початковий доступ уже здобуто.

Це вже четвертий 0-day у afd.sys із 2022 року — раніше в атаках використовували CVE-2024-38193, CVE-2025-21418 і CVE-2025-32709. Того ж дня Microsoft закрила ще дві вразливості в цьому драйвері, CVE-2026-61348 і CVE-2026-70307, обидві з оцінкою 7.0; випадків їх експлуатації не зафіксовано.

Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule

Вразливість виявили дослідники Check Point Моше Марелус (Moshe Marelus) і Девід Дрікер (David Driker). За даними Check Point Research, її використовувало угруповання Lazarus, повʼязане з КНДР, у новій хвилі кампанії Operation Dream Job. Мішені — підприємства оборонної, аерокосмічної та авіаційної галузей у Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.

Схема будується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії й підводять жертву до завантаження шкідливого файлу. Дослідники зафіксували два паралельні ланцюжки зараження:

  • через DLL sideloading — архів із легітимним підписаним переглядачем PDF, шкідливою бібліотекою та зашифрованим навантаженням, яке запускає в памʼяті завантажувач MISTPEN, а згодом бекдор ForestTiger;
  • через SecurityPDF — троянізований переглядач PDF, який поширювали з сайтів, що видавали себе за компанію Enveil. Він перевіряє відкриті документи на прихований маркер і запускає в памʼяті раніше не описаний бекдор Troy.

Після закріплення в системі шкідливе ПЗ застосовує CVE-2026-68820, щоб підвищити привілеї та запустити нову версію руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховує присутність зловмисників від засобів захисту й вимикає механізми журналювання; у цій версії зʼявилася можливість втручатися в перевірку довіри до запущеного програмного забезпечення.

Управління зараженими машинами відбувається не через власні сервери угруповання, а через зламані інсталяції вебпошти Roundcube і CMS-платформ, багато з яких вразливі до CVE-2025-49113. На них розміщують раніше не описаний PHP-вебшел RelayShell, що працює як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори підключалися до них через комерційні VPN.

Про вразливість Check Point повідомила Microsoft 28 липня 2026 року, компанія підтвердила проблему за три дні, 5 серпня присвоїла ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Публічно Microsoft атаки не атрибутувала й деталей експлуатації не розкрила.

CVE-2026-62832: підвищення привілеїв через службу профілів користувачів

Друга вразливість нульового дня має оцінку CVSS 7.8 і була публічно розкрита до появи виправлення. Автентифікований локальний зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально сформований застосунок і завантажити кущ реєстру іншого користувача — отримавши доступ до його даних і права адміністратора.

Microsoft приписала знахідку анонімному досліднику, однак опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також Chaotic Eclipse) оприлюднив 14 липня — за кілька годин після липневого Patch Tuesday. Офіційного підтвердження звʼязку між LegacyHive і CVE-2026-62832 немає.

Оприлюднений тоді PoC був навмисно обмежений: він працює лише з кущем usrclass.dat і потребує облікових даних другого стандартного користувача. Дослідник стверджував, що початкова версія експлойта таких обмежень не мала.

CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys

Третій 0-day стосується драйвера-фільтра файлової системи ізоляції контейнерів Windows (unionfs.sys). Це вразливість типу tampering — несанкціонована зміна даних — з оцінкою CVSS 5.5. Її також розкрили до випуску виправлення, однак Microsoft оцінює ймовірність експлуатації як низьку. Де саме вразливість було оприлюднено, компанія не повідомила, а знахідку приписала дослідникам під псевдонімами yhw і txz. Найбільше це стосується інфраструктури з контейнерними навантаженнями Windows.

Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача

Попри нижчий бал, першою слід виправляти саме CVE-2026-68820 — вона вже використовується в атаках. Наступний пріоритет, за оцінкою The Hacker News, — чотири вразливості віддаленого виконання коду з оцінкою CVSS 9.8, для експлуатації яких не потрібні ані автентифікація, ані дії користувача:

  • CVE-2026-62878 — Windows DNS Server: переповнення буфера в стеку, доступне віддалено. Zero Day Initiative описує умови як придатні для створення мережевого хробака, однак сам факт існування такого хробака не встановлено, а Microsoft оцінює ймовірність експлуатації як низьку;
  • CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
  • CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
  • CVE-2026-59124 — HPC Pack: та сама оцінка, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft вважає високою.

На момент випуску оновлень жодну з них не було позначено як таку, що використовується в атаках.

Окремо серпневий пакет завершує двоетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні закрили обхід автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Захищеною система буде лише з обома оновленнями.

Чому щомісячні пакети стали такими великими

Зростання кількості виправлень Microsoft пояснює впровадженням систем пошуку вразливостей на основі ШІ, які сканують кодову базу Windows. У липневому дописі виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску зростатиме, оскільки ШІ дає змогу знаходити більше проблем швидше й у більшому обсязі коду.

Практичний наслідок подвійний: пакети оновлень збільшуються, а вікно між розкриттям вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначав, що індекс експлуатованості Microsoft орієнтований на людські можливості й може недооцінювати ризик там, де експлойти створюють за допомогою ШІ.

Що робити

  • Найвищий пріоритет — оновлення, що закриває CVE-2026-68820, на всіх системах Windows.
  • Далі — сервери з доступними ззовні службами DNS, Windows Deployment Services, QUIC і HPC Pack.
  • Локальні інсталяції SharePoint потребують і липневого, і серпневого оновлень.
  • Домашнім користувачам достатньо перевірити «Параметри» → «Центр оновлення Windows» і встановити наявні оновлення.
  • З огляду на обсяг пакета, у корпоративних середовищах оновлення варто проводити через звичайний процес тестування змін — але без надмірних затримок для систем, доступних із зовнішньої мережі. Резервна копія перед встановленням залишається розумною пересторогою.

Повний перелік вразливостей із описами й переліком уражених систем доступний в оновленому довіднику безпеки Microsoft.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:0-dayLazarusMicrosoftPatch TuesdayWindowsКомп'ютерионовлення безпеки
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
Наступна стаття Anthropic позначатиме згенерований Claude контент невидимими водяними знаками Anthropic позначатиме згенерований Claude контент невидимими водяними знаками

В тренді

Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
28.09.2026
Розширення файлів: що це, які бувають і як розпізнати небезпечні
Розширення файлів: що це, які бувають і як розпізнати небезпечні
25.09.2026
Чи безпечний Telegram? 6 ризиків, про які варто знати
Чи безпечний Telegram: шифрування, дані та шахрайські схеми
24.09.2026
Перші Googlebook уже в продажу: чим ноутбуки Google відрізняються від Chromebook
Перші Googlebook уже в продажу: чим ноутбуки Google відрізняються від Chromebook
23.09.2026
Як захистити акаунт у соцмережах від зламу: чекліст
Як захистити акаунт у соцмережах від зламу: чекліст
24.09.2026

Рекомендуємо

lunex infostiler drajver amd byovd
Кібербезпека

Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів

28.09.2026
Ctrl+Shift+T: Дозвольте познайомити вас із моєю улюбленою комбінацією клавіш
Комп'ютер

Ctrl+Shift+T: як відновити випадково закриту вкладку

21.09.2026
Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
Приватність

Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст

16.09.2026
Apple виправила понад 200 вразливостей в iOS 27 та macOS Golden Gate 27
Новини

Apple виправила понад 200 вразливостей в iOS 27 та macOS Golden Gate 27

16.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?