Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Новости

Windows закрыла 398 уязвимостей — одну уже использует Lazarus

|Автор: Редакция QUASA|4 мин чтения| 2
Windows закрыла 398 уязвимостей — одну уже использует Lazarus

Microsoft выпустила августовский пакет безопасности для Windows и других продуктов. В разборе Zero Day Initiative от 11 августа 2026 года учтены 398 новых исправленных уязвимостей; CVE-2026-68820 оказалась единственной ошибкой этого выпуска с подтверждённой активной эксплуатацией.

Для пользователей и администраторов Windows это главный приоритет обновления. Уязвимость не обеспечивает первоначальное проникновение с нуля, но позволяет злоумышленнику, уже способному запускать код с ограниченными правами, получить уровень SYSTEM. Эксплуатацию связали с Lazarus и кампанией Operation Dream Job.

Почему CVE-2026-68820 нужно исправлять первой

CVE-2026-68820 превращает ограниченный локальный доступ к Windows в права SYSTEM

Оценка CVE-2026-68820 — 7,0 по шкале CVSS — не отражает всей срочности ситуации. Официальная карточка Microsoft относит ошибку к локальному повышению привилегий, отмечает её как эксплуатируемую и содержит перечень затронутых клиентских и серверных выпусков Windows с предназначенными для них обновлениями.

Умеренная оценка объясняется условиями атаки. Злоумышленнику требуется предварительный доступ к компьютеру и возможность выполнить подготовленный код с низкими привилегиями. Уязвимость нельзя использовать как прямой удалённый вход через открытый сетевой порт без уже полученной точки опоры.

Однако после фишинга, кражи учётных данных или эксплуатации другой ошибки такой доступ у атакующего уже может быть. Тогда CVE-2026-68820 превращает ограниченный пользовательский контекст в права SYSTEM — наиболее привилегированный системный уровень Windows. Это расширяет возможности вредоносного кода: он может вмешиваться в системные службы, обращаться к защищённым ресурсам и запускать последующие компоненты с правами, которых нет у обычного пользователя.

Что известно о механизме атаки

Ошибка находится в Ancillary Function Driver for WinSock — системном драйвере afd.sys, который обслуживает операции Windows Sockets. Эксплуатация связана с состоянием гонки: результат зависит от порядка почти одновременно выполняемых операций с объектами в памяти.

При подходящей последовательности подготовленный локальный процесс может добиться повышения привилегий. Именно сочетание локального вектора, уже необходимого исполнения кода и повышенной сложности атаки удерживает оценку CVSS на уровне 7,0, хотя итогом успешной эксплуатации становятся права SYSTEM.

Наличие afd.sys в Windows само по себе не означает, что уязвима любая когда-либо выпущенная версия системы. Применимость исправления определяется конкретными выпуском, архитектурой и сборкой из таблицы Microsoft. Поэтому проверять следует не только факт запуска Windows Update, но и успешную установку пакета, предназначенного для этой версии Windows.

Как уязвимость использовала Lazarus

Цепочка Operation Dream Job использует ошибку afd.sys для повышения прав до SYSTEM

The Hacker News со ссылкой на исследование Check Point связывает эксплуатацию CVE-2026-68820 с Lazarus и новой волной Operation Dream Job — кампании, в которой потенциальных жертв заманивают поддельными предложениями о работе.

В этой цепочке ошибка afd.sys применялась после первоначального запуска вредоносного кода, а не вместо него. Эксплойт повышал права ограниченного процесса до SYSTEM, после чего атакующие могли продолжить заражение в более привилегированном контексте.

Это разграничение важно для защиты. Фильтрация почты, контроль запуска программ и средства обнаружения могут помешать первоначальному проникновению, но не устраняют ошибку в драйвере. Августовское обновление перекрывает конкретный путь повышения привилегий, однако не заменяет меры против фишинга и других способов доставки вредоносного кода.

Очередь установки августовских исправлений

Почти четыре сотни исправлений не требуют одинаковой очерёдности. Для CVE-2026-68820 одновременно выполняются два наиболее весомых критерия: уязвимость применима к системному компоненту Windows и уже использовалась в реальных атаках. Поэтому её следует отделить от ошибок, существование которых пока подтверждено только анализом кода или исследовательскими отчётами.

  • Первая очередь — системы, затронутые CVE-2026-68820. Приоритет особенно высок там, где пользователи могут запускать приложения или где один первоначально скомпрометированный процесс способен стать точкой развития атаки.
  • Следующая очередь — применимые критические и публично раскрытые уязвимости. Их порядок зависит от установленных компонентов, сетевой доступности и возможных последствий.
  • Остальные исправления — через штатный цикл проверки совместимости. Большой размер выпуска не должен скрывать единственную ошибку с подтверждённой эксплуатацией.

Проверяемая мера снижения риска — установить августовский накопительный пакет, указанный Microsoft для конкретного выпуска Windows, а затем убедиться, что обновление завершилось успешно и номер сборки изменился. Если быстро развернуть пакет на всём парке нельзя, в первую группу следует включить рабочие станции и многопользовательские серверы, где наиболее вероятно исполнение кода в ограниченном пользовательском контексте.

На момент выпуска исправлений публично подтверждены активная эксплуатация CVE-2026-68820, возможность получить права SYSTEM и связь обнаруженной кампании с Lazarus. Полный список пострадавших организаций и продолжительность атак до появления патча не раскрыты. На системах без применимого обновления сохраняется уже опробованный злоумышленниками переход от ограниченного локального доступа к системным привилегиям.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0