Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
    Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
    11.08.2026
    Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
    Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
    09.08.2026
    Штучний інтелект уперше спроєктував повні геноми вірусів
    Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
    07.08.2026
    12 розширень для Google Chrome: продуктивність і ШІ у вашому браузері
    Як вимкнути безпечний пошук у Google: три режими SafeSearch і що робити, якщо налаштування заблоковано
    06.08.2026
    Кібербулінг: як розпізнати цькування в мережі та що робити
    Кібербулінг: як розпізнати цькування в мережі та що робити
    05.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Новини / Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Провідний інженер відділу Інформаційної безпеки ІТГІП НАН України. Досвід роботи у галузі кібербезпеки понад 10 років. Пишу про штучний інтелект, соціальні мережі, історію технологій.
Follow:
12.08.2026
Поширити
10 хв. читання
Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та Xbox

11 серпня 2026 року Microsoft випустила щомісячний пакет оновлень безпеки, який закриває 421 вразливість у Windows, Office, SharePoint, Exchange, Azure та інших продуктах. Три з них належать до «нульового дня»: одну — CVE-2026-68820 — північнокорейське угруповання Lazarus уже застосовувало в атаках на підприємства оборонної та аерокосмічної галузей, ще дві були оприлюднені публічно до появи виправлень.

Зміст
  • Що саме закрито: 421 вразливість, більше половини — у Windows
  • CVE-2026-68820: 0-day у мережевому драйвері ядра Windows
  • Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule
  • CVE-2026-62832: підвищення привілеїв через службу профілів користувачів
  • CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys
  • Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача
  • Чому щомісячні пакети стали такими великими
  • Що робити

Що саме закрито: 421 вразливість, більше половини — у Windows

Згідно з довідником безпеки Microsoft, серпневий випуск містить 421 вразливість у продуктах компанії. Більше половини з них — 236 — припадає на Windows: вони постачаються кумулятивним оновленням, яке виходить у 32 окремих пакетах для різних версій системи.

Розподіл за іншими родинами продуктів такий:

  • Office — 98 вразливостей. Для всіх версій, окрім Office 2016, виправлення виходять кумулятивним оновленням; для Office 2016 ті самі 98 вразливостей закривають 18 окремих пакетів;
  • SharePoint Server — 30;
  • Developer Tools — 26;
  • Azure — 17;
  • Exchange Server — 7;
  • інші продукти — 6;
  • Microsoft Defender — 1.

Окремо компанія переопублікувала дві вразливості, зареєстровані не нею, а MITRE: CVE-2026-6726 і CVE-2026-6727 у Windows TPM. До підсумкової цифри 421 вони не входять.

Як «примітні» Microsoft позначила лише дві позиції: CVE-2026-68820, для якої зафіксовано експлуатацію, і CVE-2026-62832, відому публічно до випуску виправлення. Третю вразливість нульового дня, CVE-2026-72971, компанія до цього переліку не внесла, хоча Tenable і BleepingComputer класифікують її саме так — її оприлюднили до появи патча.

Серпневий випуск менший за липневий, у якому довідник безпеки налічував 622 вразливості — рекорд за всю історію компанії. За аналізом Tenable, найбільшу частку серпневих виправлень становить підвищення привілеїв (понад 40 %), далі йде віддалене виконання коду (близько 27 %).

CVE-2026-68820: 0-day у мережевому драйвері ядра Windows

Єдина вразливість цього місяця, яку Microsoft позначила як таку, що вже використовується в атаках, — CVE-2026-68820 з оцінкою CVSS 7.0. Це помилка типу use-after-free у драйвері Windows Ancillary Function Driver for WinSock (afd.sys), який обслуговує мережеві сокети й присутній фактично на кожному пристрої з Windows.

Локально автентифікований зловмисник, який уже виконує код на машині, може запустити спеціально сформований застосунок, спровокувати стан гонитви (race condition) і підвищити привілеї до рівня SYSTEM. Взаємодія з користувачем не потрібна. Це не «вхідні двері»: вразливість працює як другий крок ланцюжка, коли початковий доступ уже здобуто.

Це вже четвертий 0-day у afd.sys із 2022 року — раніше в атаках використовували CVE-2024-38193, CVE-2025-21418 і CVE-2025-32709. Того ж дня Microsoft закрила ще дві вразливості в цьому драйвері, CVE-2026-61348 і CVE-2026-70307, обидві з оцінкою 7.0; випадків їх експлуатації не зафіксовано.

Операція Dream Job: фальшиві пропозиції роботи, бекдор Troy і руткіт FudModule

Вразливість виявили дослідники Check Point Моше Марелус (Moshe Marelus) і Девід Дрікер (David Driker). За даними Check Point Research, її використовувало угруповання Lazarus, повʼязане з КНДР, у новій хвилі кампанії Operation Dream Job. Мішені — підприємства оборонної, аерокосмічної та авіаційної галузей у Європі, Азії та Південній Америці, зокрема у Франції, Німеччині, Бразилії та Індії.

Схема будується на соціальній інженерії: під виглядом рекрутерів у LinkedIn або месенджерах зловмисники пропонують посаду у відомій компанії й підводять жертву до завантаження шкідливого файлу. Дослідники зафіксували два паралельні ланцюжки зараження:

  • через DLL sideloading — архів із легітимним підписаним переглядачем PDF, шкідливою бібліотекою та зашифрованим навантаженням, яке запускає в памʼяті завантажувач MISTPEN, а згодом бекдор ForestTiger;
  • через SecurityPDF — троянізований переглядач PDF, який поширювали з сайтів, що видавали себе за компанію Enveil. Він перевіряє відкриті документи на прихований маркер і запускає в памʼяті раніше не описаний бекдор Troy.

Після закріплення в системі шкідливе ПЗ застосовує CVE-2026-68820, щоб підвищити привілеї та запустити нову версію руткіта FudModule (за класифікацією Check Point — v3.1). Руткіт приховує присутність зловмисників від засобів захисту й вимикає механізми журналювання; у цій версії зʼявилася можливість втручатися в перевірку довіри до запущеного програмного забезпечення.

Управління зараженими машинами відбувається не через власні сервери угруповання, а через зламані інсталяції вебпошти Roundcube і CMS-платформ, багато з яких вразливі до CVE-2025-49113. На них розміщують раніше не описаний PHP-вебшел RelayShell, що працює як ретранслятор команд. Check Point виявила щонайменше 17 унікальних ідентифікаторів серверів у цій мережі, а оператори підключалися до них через комерційні VPN.

Про вразливість Check Point повідомила Microsoft 28 липня 2026 року, компанія підтвердила проблему за три дні, 5 серпня присвоїла ідентифікатор CVE-2026-68820, а виправлення випустила 11 серпня. Публічно Microsoft атаки не атрибутувала й деталей експлуатації не розкрила.

CVE-2026-62832: підвищення привілеїв через службу профілів користувачів

Друга вразливість нульового дня має оцінку CVSS 7.8 і була публічно розкрита до появи виправлення. Автентифікований локальний зловмисник, який має облікові дані іншого локального облікового запису, може запустити спеціально сформований застосунок і завантажити кущ реєстру іншого користувача — отримавши доступ до його даних і права адміністратора.

Microsoft приписала знахідку анонімному досліднику, однак опис збігається з 0-day під назвою LegacyHive, який дослідник під псевдонімом Nightmare Eclipse (також Chaotic Eclipse) оприлюднив 14 липня — за кілька годин після липневого Patch Tuesday. Офіційного підтвердження звʼязку між LegacyHive і CVE-2026-62832 немає.

Оприлюднений тоді PoC був навмисно обмежений: він працює лише з кущем usrclass.dat і потребує облікових даних другого стандартного користувача. Дослідник стверджував, що початкова версія експлойта таких обмежень не мала.

CVE-2026-72971: несанкціонована зміна даних у драйвері unionfs.sys

Третій 0-day стосується драйвера-фільтра файлової системи ізоляції контейнерів Windows (unionfs.sys). Це вразливість типу tampering — несанкціонована зміна даних — з оцінкою CVSS 5.5. Її також розкрили до випуску виправлення, однак Microsoft оцінює ймовірність експлуатації як низьку. Де саме вразливість було оприлюднено, компанія не повідомила, а знахідку приписала дослідникам під псевдонімами yhw і txz. Найбільше це стосується інфраструктури з контейнерними навантаженнями Windows.

Чотири вразливості з оцінкою 9.8, які не потребують ані облікового запису, ані дій користувача

Попри нижчий бал, першою слід виправляти саме CVE-2026-68820 — вона вже використовується в атаках. Наступний пріоритет, за оцінкою The Hacker News, — чотири вразливості віддаленого виконання коду з оцінкою CVSS 9.8, для експлуатації яких не потрібні ані автентифікація, ані дії користувача:

  • CVE-2026-62878 — Windows DNS Server: переповнення буфера в стеку, доступне віддалено. Zero Day Initiative описує умови як придатні для створення мережевого хробака, однак сам факт існування такого хробака не встановлено, а Microsoft оцінює ймовірність експлуатації як низьку;
  • CVE-2026-62893 — Windows Deployment Services: вразливий компонент TFTP-сервера;
  • CVE-2026-62815 — реалізація протоколу QUIC від Microsoft;
  • CVE-2026-59124 — HPC Pack: та сама оцінка, але статус «важлива», а не «критична», оскільки компонент не встановлюється за замовчуванням. Ймовірність експлуатації Microsoft вважає високою.

На момент випуску оновлень жодну з них не було позначено як таку, що використовується в атаках.

Окремо серпневий пакет завершує двоетапне виправлення ланцюжка атак на локальні інсталяції SharePoint, про який Rapid7 Labs повідомила Microsoft 18 травня. У липні закрили обхід автентифікації (CVE-2026-55040, CVSS 9.1), у серпні — компонент віддаленого виконання коду (CVE-2026-63520). Захищеною система буде лише з обома оновленнями.

Чому щомісячні пакети стали такими великими

Зростання кількості виправлень Microsoft пояснює впровадженням систем пошуку вразливостей на основі ШІ, які сканують кодову базу Windows. У липневому дописі виконавчий віцепрезидент компанії Паван Давулурі (Pavan Davuluri) попередив, що обсяг оновлень безпеки в кожному випуску зростатиме, оскільки ШІ дає змогу знаходити більше проблем швидше й у більшому обсязі коду.

Практичний наслідок подвійний: пакети оновлень збільшуються, а вікно між розкриттям вразливості та появою робочого експлойта скорочується. Старший інженер-дослідник Tenable Сатнам Наранг (Satnam Narang) зазначав, що індекс експлуатованості Microsoft орієнтований на людські можливості й може недооцінювати ризик там, де експлойти створюють за допомогою ШІ.

Що робити

  • Найвищий пріоритет — оновлення, що закриває CVE-2026-68820, на всіх системах Windows.
  • Далі — сервери з доступними ззовні службами DNS, Windows Deployment Services, QUIC і HPC Pack.
  • Локальні інсталяції SharePoint потребують і липневого, і серпневого оновлень.
  • Домашнім користувачам достатньо перевірити «Параметри» → «Центр оновлення Windows» і встановити наявні оновлення.
  • З огляду на обсяг пакета, у корпоративних середовищах оновлення варто проводити через звичайний процес тестування змін — але без надмірних затримок для систем, доступних із зовнішньої мережі. Резервна копія перед встановленням залишається розумною пересторогою.

Повний перелік вразливостей із описами й переліком уражених систем доступний в оновленому довіднику безпеки Microsoft.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:0-dayLazarusMicrosoftPatch TuesdayWindowsКомп'ютерионовлення безпеки
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google

В тренді

smartphone vs camera
Смартфон проти камери у 2026 році: коли мобільної камери вже замало
10.08.2026
Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
11.08.2026
Кібербезпека волонтерських проєктів
Кібербезпека волонтерських проєктів: захист довіри починається з простих правил
07.08.2026
Як користуватися Microsoft Word безкоштовно у 2026 році
Як користуватися Microsoft Word безкоштовно у 2026 році
08.08.2026
Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
09.08.2026

Рекомендуємо

Pass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager
Кібербезпека

Pass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager

05.08.2026
Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows
Комп'ютер

Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows

03.08.2026
Чи потрібен антивірус, якщо є Microsoft Defender?
Кібербезпека

Чи потрібен антивірус, якщо є Microsoft Defender?

31.07.2026
Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція
Комп'ютер

Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція

30.07.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?