КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла 400 уязвимостей в августовский Patch Tuesday

400 уязвимостей и три zero-day закрыла Microsoft в августовский Patch Tuesday, включая одну дыру, которую уже использовали в атаках.

✍️ Редакция iTech News | 12.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Microsoft выпустила августовский Patch Tuesday Microsoft с исправлениями для 400 уязвимостей, включая три zero-day. Для IT-команд это не просто очередной набор патчей: одна из дыр уже использовалась в реальных атаках, а общий масштаб релиза снова показывает, что корпоративной Windows-инфраструктуре расслабляться рано.

По данным BleepingComputer, обновления вышли 11 августа 2026 года и закрывают 42 критические уязвимости. Из них 37 относятся к удаленному выполнению кода, еще пять — к повышению привилегий. В общей разбивке картина выглядит показательно: 176 багов связаны с повышением привилегий, 110 — с remote code execution, 86 — с раскрытием информации, 21 — со spoofing, 12 — с отказом в обслуживании и 11 — с обходом защитных механизмов. Даже на фоне последних месяцев это тяжелый выпуск: июльский пакет был еще больше и закрывал 570 проблем, но и нынешние 400 — объем, который для многих администраторов звучит уже не как «поставим вечером», а как отдельный рабочий трек.

Самый неприятный пункт в этом релизе — zero-day под идентификатором CVE-2026-68820 в Windows Ancillary Function Driver for WinSock. Это локальная уязвимость повышения привилегий в драйвере AFD.sys, которая позволяет авторизованному атакующему получить права SYSTEM. Microsoft описывает сценарий как use-after-free с возможностью запустить специально подготовленное приложение и вызвать race condition, причем без участия пользователя. Исследователи Check Point Моше Марелус и Дэвид Дрикер, которым зачли находку, отдельно сообщили, что дыру использовала северокорейская группа Lazarus. По их данным, через CVE-2026-68820 злоумышленники разворачивали новую версию FudModule — руткита Lazarus, работающего в режиме ядра. Для защитников это важный сигнал: речь не о лабораторной находке, а о реально эксплуатируемом механизме повышения привилегий в Windows.

Еще две zero-day уязвимости на момент выхода патча уже были публично раскрыты. Первая — CVE-2026-62832 в Windows User Profile Service. Это локальное повышение привилегий, которое, по описанию Microsoft, позволяет атакующему с учетными данными другого локального пользователя загрузить чужой registry hive, получить доступ к данным и в итоге добраться до административных прав. Хотя компания указала анонимного исследователя, описание совпадает с уязвимостью LegacyHive, о которой месяцем ранее рассказывал исследователь Nightmare Eclipse. Аналитик Tharros Уилл Дорманн тогда предупреждал, что пользователь без админских прав может изменить hive так, чтобы команды запускались с административными полномочиями при входе администратора в уже скомпрометированную машину. Вторая публично раскрытая проблема — CVE-2026-72971 в Windows Container Isolation FS Filter Driver, файле unionfs.sys. Microsoft также относит ее к локальным атакам с манипуляцией данными и возможностью доступа к чужому профилю и повышению привилегий. Авторами находки названы yhw и txz.

Если смотреть на этот Patch Tuesday Microsoft шире, заметен устойчивый тренд: крупные патч-наборы перестают быть исключением. BleepingComputer напоминает, что Microsoft заранее предупреждала о росте числа исправлений после запуска системы поиска уязвимостей на базе ИИ. Для пользователей это звучит почти как корпоративный оксюморон: автоматизация должна помогать, но на выходе она приносит еще больше работы администраторам, DevSecOps-командам и тем, кто отвечает за обновление парка Windows-машин. С другой стороны, альтернатива еще хуже. Когда у вендора появляется более агрессивная система поиска дефектов, количество CVE в отчетах растет, зато часть проблем закрывается до того, как их успевают массово монетизировать атакующие.

Для бизнеса и внутренних IT-служб главный вывод довольно приземленный. В этом релизе доминируют не экзотические сценарии, а хорошо знакомые классы риска: повышение привилегий и удаленное выполнение кода. Это значит, что обновления особенно важны для компаний с большим числом рабочих станций, терминальных серверов, подрядчиков с локальным доступом и сред, где компрометация одной учетной записи все еще может стать мостиком к админским правам. История с Lazarus дополнительно поднимает приоритет: если эксплойт уже использовался в реальных вторжениях, откладывать установку патчей до «следующего окна» становится плохой идеей не только с точки зрения compliance, но и просто с точки зрения выживания инфраструктуры.

Отдельный практический момент — не путать общую цифру с полным охватом всей экосистемы Microsoft. BleepingComputer уточняет, что в свои подсчеты включает только исправления, выпущенные именно в день августовского Patch Tuesday. Поэтому в число 400 не входят баги, которые Microsoft закрыла ранее в том же месяце для Mariner, Teams, Azure, Entra, Office и Power Apps. Для ИТ-руководителей это важная деталь: если ориентироваться только на один ежемесячный пакет, легко упустить часть уже вышедших обновлений в соседних продуктах и облачных сервисах.

На этом фоне августовский Patch Tuesday Microsoft выглядит не как разовая вспышка, а как новая норма: больше найденных дефектов, больше локальных сценариев эскалации, больше давления на скорость патч-менеджмента. Главный вопрос теперь не в том, много ли у Microsoft уязвимостей, а в том, успеют ли корпоративные команды перестроить процессы так, чтобы 400 исправлений за один цикл не превращались в 400 новых точек для компромисса.

Поделиться: Telegram X LinkedIn