Windows закрыла 398 уязвимостей — одну уже использует Lazarus

Microsoft выпустила августовский пакет безопасности для Windows и других продуктов. В разборе Zero Day Initiative от 11 августа 2026 года учтены 398 новых исправленных уязвимостей; CVE-2026-68820 оказалась единственной ошибкой этого выпуска с подтверждённой активной эксплуатацией.
Для пользователей и администраторов Windows это главный приоритет обновления. Уязвимость не обеспечивает первоначальное проникновение с нуля, но позволяет злоумышленнику, уже способному запускать код с ограниченными правами, получить уровень SYSTEM. Эксплуатацию связали с Lazarus и кампанией Operation Dream Job.
Почему CVE-2026-68820 нужно исправлять первой

Оценка CVE-2026-68820 — 7,0 по шкале CVSS — не отражает всей срочности ситуации. Официальная карточка Microsoft относит ошибку к локальному повышению привилегий, отмечает её как эксплуатируемую и содержит перечень затронутых клиентских и серверных выпусков Windows с предназначенными для них обновлениями.
Умеренная оценка объясняется условиями атаки. Злоумышленнику требуется предварительный доступ к компьютеру и возможность выполнить подготовленный код с низкими привилегиями. Уязвимость нельзя использовать как прямой удалённый вход через открытый сетевой порт без уже полученной точки опоры.
Однако после фишинга, кражи учётных данных или эксплуатации другой ошибки такой доступ у атакующего уже может быть. Тогда CVE-2026-68820 превращает ограниченный пользовательский контекст в права SYSTEM — наиболее привилегированный системный уровень Windows. Это расширяет возможности вредоносного кода: он может вмешиваться в системные службы, обращаться к защищённым ресурсам и запускать последующие компоненты с правами, которых нет у обычного пользователя.
Что известно о механизме атаки
Ошибка находится в Ancillary Function Driver for WinSock — системном драйвере afd.sys, который обслуживает операции Windows Sockets. Эксплуатация связана с состоянием гонки: результат зависит от порядка почти одновременно выполняемых операций с объектами в памяти.
При подходящей последовательности подготовленный локальный процесс может добиться повышения привилегий. Именно сочетание локального вектора, уже необходимого исполнения кода и повышенной сложности атаки удерживает оценку CVSS на уровне 7,0, хотя итогом успешной эксплуатации становятся права SYSTEM.
Наличие afd.sys в Windows само по себе не означает, что уязвима любая когда-либо выпущенная версия системы. Применимость исправления определяется конкретными выпуском, архитектурой и сборкой из таблицы Microsoft. Поэтому проверять следует не только факт запуска Windows Update, но и успешную установку пакета, предназначенного для этой версии Windows.
Как уязвимость использовала Lazarus

The Hacker News со ссылкой на исследование Check Point связывает эксплуатацию CVE-2026-68820 с Lazarus и новой волной Operation Dream Job — кампании, в которой потенциальных жертв заманивают поддельными предложениями о работе.
В этой цепочке ошибка afd.sys применялась после первоначального запуска вредоносного кода, а не вместо него. Эксплойт повышал права ограниченного процесса до SYSTEM, после чего атакующие могли продолжить заражение в более привилегированном контексте.
Это разграничение важно для защиты. Фильтрация почты, контроль запуска программ и средства обнаружения могут помешать первоначальному проникновению, но не устраняют ошибку в драйвере. Августовское обновление перекрывает конкретный путь повышения привилегий, однако не заменяет меры против фишинга и других способов доставки вредоносного кода.
Очередь установки августовских исправлений
Почти четыре сотни исправлений не требуют одинаковой очерёдности. Для CVE-2026-68820 одновременно выполняются два наиболее весомых критерия: уязвимость применима к системному компоненту Windows и уже использовалась в реальных атаках. Поэтому её следует отделить от ошибок, существование которых пока подтверждено только анализом кода или исследовательскими отчётами.
- Первая очередь — системы, затронутые CVE-2026-68820. Приоритет особенно высок там, где пользователи могут запускать приложения или где один первоначально скомпрометированный процесс способен стать точкой развития атаки.
- Следующая очередь — применимые критические и публично раскрытые уязвимости. Их порядок зависит от установленных компонентов, сетевой доступности и возможных последствий.
- Остальные исправления — через штатный цикл проверки совместимости. Большой размер выпуска не должен скрывать единственную ошибку с подтверждённой эксплуатацией.
Проверяемая мера снижения риска — установить августовский накопительный пакет, указанный Microsoft для конкретного выпуска Windows, а затем убедиться, что обновление завершилось успешно и номер сборки изменился. Если быстро развернуть пакет на всём парке нельзя, в первую группу следует включить рабочие станции и многопользовательские серверы, где наиболее вероятно исполнение кода в ограниченном пользовательском контексте.
На момент выпуска исправлений публично подтверждены активная эксплуатация CVE-2026-68820, возможность получить права SYSTEM и связь обнаруженной кампании с Lazarus. Полный список пострадавших организаций и продолжительность атак до появления патча не раскрыты. На системах без применимого обновления сохраняется уже опробованный злоумышленниками переход от ограниченного локального доступа к системным привилегиям.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.