Ad
Угрозы

Microsoft закрыла сотни уязвимостей Windows: одну уже использовали для получения прав SYSTEM

Маша Даровская
By Маша Даровская , IT-редактор и автор
Microsoft закрыла сотни уязвимостей Windows: одну уже использовали для получения прав SYSTEM
Обложка © Anonhaven

Microsoft выпустила 11 августа очередной набор обновлений безопасности для Windows и других своих продуктов. SecurityWeek насчитала в августовском цикле 421 CVE. Сам Microsoft Security Response Center публикует исправления через Security Update Guide, поэтому точное итоговое число зависит от того, какие обновления считать частью месячного выпуска. Для пользователей важнее другое: одна из исправленных уязвимостей уже применялась в реальных атаках.

Речь идёт о CVE-2026-68820 в системном драйвере Windows afd.sys. Ошибка позволяет вредоносной программе, уже выполняющейся на компьютере, повысить привилегии до уровня SYSTEM. Это один из самых высоких уровней доступа в Windows. Исследователи Check Point обнаружили эксплуатацию уязвимости в операции Dream Job и передали информацию Microsoft в конце июля. Патч вышел 11 августа.

Уязвимость находится в Ancillary Function Driver for WinSock, или AFD. Этот компонент ядра Windows обслуживает сетевые сокеты. Ошибка связана с состоянием гонки: несколько потоков могут одновременно работать с одним объектом, после чего один участок кода обращается к памяти, которая уже была освобождена. Такой класс ошибок называют использованием памяти после освобождения — use-after-free.

Исследованный Check Point эксплойт превращал повреждение памяти в возможность чтения и записи памяти ядра, а затем повышал права до SYSTEM. Исследователи проверили атаку на полностью обновлённой на тот момент Windows 11 и пришли к выводу, что перед ними новая, ранее не описанная уязвимость. Эксплуатацию они наблюдали как минимум с начала июля 2026 года.

CVE-2026-68820 сама по себе не является способом незаметно войти на произвольный компьютер из интернета. Это локальная уязвимость повышения привилегий. Атакующему сначала нужно добиться выполнения своего кода в Windows, а затем использовать ошибку afd.sys, чтобы получить более широкие полномочия.

Именно такой сценарий Check Point увидела в одной из цепочек Dream Job. Атака начиналась с приманок, связанных с вакансиями в известных оборонных, авиационных и аэрокосмических компаниях. Целями кампании становились организации в разных странах, в том числе в Европе и Индии. Исследователи связывают активность с группой Lazarus.

После первоначального заражения на компьютер загружался MISTPEN — модуль, работающий в памяти и получающий дополнительные компоненты через Microsoft Graph API и OneDrive. Сначала вредонос собирал сведения о системе и запущенных процессах. Затем закреплялся в Windows и загружал модуль повышения привилегий.

На этой стадии и применялась CVE-2026-68820. Загружаемый компонент FudModule эксплуатировал ошибку afd.sys, получал права SYSTEM и внедрял ещё один экземпляр MISTPEN в системный процесс. После этого вредонос мог продолжить работу с повышенными привилегиями и затруднять обнаружение средствами защиты конечных устройств.

SecurityPDF — другая ветка той же кампании

Check Point описывает две отдельные цепочки заражения. CVE-2026-68820 подробно показана в первой ветке, где используются MISTPEN и FudModule. SecurityPDF относится ко второй цепочке. Во второй ветке жертве предлагали установить SecurityPDF — модифицированную программу просмотра PDF на основе открытого проекта MuPDF. Вместе с ней передавался специально подготовленный файл, замаскированный под обычный PDF.

При открытии такого файла изменённая программа извлекала зашифрованную полезную нагрузку, расшифровывала её и запускала. В этой цепочке Check Point обнаружила ранее не описанный бэкдор Troy. Исследователи также нашли как минимум три поддельных сайта, имитировавших компанию Enveil и распространявших заражённую программу. Признаков компрометации самой Enveil исследователи не обнаружили.

Таким образом, корректная формулировка выглядит так: Lazarus использовала несколько вариантов Dream Job. В одной цепочке применялись MISTPEN, FudModule и CVE-2026-68820, в другой — заражённая программа SecurityPDF и Troy.

FudModule — компонент Lazarus для работы с ядром Windows и повышения привилегий. Check Point пишет, что различные версии этого инструмента используются примерно с 2021 года. В 2024 году исследователи уже связывали FudModule с другой уязвимостью нулевого дня в том же afd.sys — CVE-2024-38193.

Новая версия получила другой механизм эксплуатации. После успешной атаки модуль способен вмешиваться в работу средств наблюдения за системой, удалять или отключать некоторые механизмы телеметрии и запускать процессы с привилегиями SYSTEM.

Check Point также обнаружила механизм воздействия на Smart App Control. Он выполнялся уже после получения системных привилегий. Отдельная логика, специально предназначенная для остановки процесса Microsoft Defender, из старой версии FudModule была удалена. Исследователи при этом обнаружили общий механизм подавления средств защиты, который может затрагивать продукты разных производителей.

Хронология CVE-2026-68820 получилась довольно короткой. Check Point отправила информацию в Microsoft Security Response Center 28 июля. Microsoft подтвердила проблему 31 июля. Идентификатор CVE-2026-68820 был назначен 5 августа, а исправление появилось 11 августа вместе с ежемесячными обновлениями безопасности.

Microsoft выпустила в этот день накопительные обновления для поддерживаемых версий Windows. Например, Windows 11 23H2 получила KB5120240, а для Windows 10 в рамках соответствующих каналов обслуживания вышло KB5120249. В описании обновлений Microsoft указывает, что они устраняют проблемы безопасности операционной системы.

В августовском выпуске есть ещё две публично раскрытые ошибки

CVE-2026-68820 — единственная из трёх наиболее заметных августовских проблем, для которой подтверждена эксплуатация до выхода патча.

CVE-2026-62832 находится в службе профилей пользователей Windows. Microsoft отметила сведения об уязвимости как публично раскрытые. Ошибка позволяет локальному атакующему при определённых условиях повысить привилегии и получить доступ к данным другого пользователя.

Ещё одна публично известная до выпуска исправления проблема — CVE-2026-72971 в драйвере изоляции файловой системы контейнеров Windows unionfs.sys. Она связана с некорректной обработкой ссылок и может использоваться для локального изменения данных. Microsoft оценивает вероятность практической эксплуатации этой ошибки ниже.

Критические проблемы удалённого выполнения кода

Августовский выпуск закрывает ошибки не только на пользовательских компьютерах. CVE-2026-62878 затрагивает DNS Server в Windows и относится к удалённому выполнению кода. CVE-2026-62893 находится в TFTP-компоненте Windows Deployment Services. Она также относится к удалённому выполнению кода. Microsoft также выпустила исправление и для CVE-2026-62815, связанной с Microsoft QUIC.

Такие уязвимости отличаются от CVE-2026-68820 моделью атаки. В случае с afd.sys злоумышленнику сначала требуется закрепиться в системе. Ошибки в сетевых серверных компонентах потенциально интереснее для первоначального проникновения, поскольку соответствующие службы могут принимать данные по сети.

Практический риск всё равно зависит от конкретной конфигурации: установлен ли уязвимый компонент, запущена ли служба и доступна ли она из недоверенной сети.

SecurityWeek использует число 421 CVE и перечисляет исправления для Windows, Office, SharePoint Server, средств разработки, Azure, Exchange Server, Defender и других продуктов. В этот набор издание также включает две сторонние уязвимости эталонной реализации TPM 2.0.

Что стоит обновить

Пользователям стоит установить августовское накопительное обновление Windows через штатный механизм обновлений. Microsoft выпустила новые пакеты 11 августа для поддерживаемых веток системы.

Администраторам стоит отдельно проверить серверы и рабочие станции, где используются затронутые компоненты Windows. Особого внимания требуют системы, на которых работают DNS Server, Windows Deployment Services и другие сетевые службы из августовского выпуска.

CVE-2026-68820 следует считать приоритетной для пользовательских и корпоративных Windows-машин именно из-за подтверждённой эксплуатации. Check Point наблюдала рабочий эксплойт в настоящей кампании и установила, что он применялся как минимум с начала июля.

Вопросы и ответы

Что такое CVE-2026-68820?

Это уязвимость в системном драйвере Windows afd.sys, обслуживающем сетевые сокеты. Ошибка связана с состоянием гонки и последующим обращением к уже освобождённой памяти. Эксплойт позволяет повысить локальные привилегии до SYSTEM.

Её действительно использовали в атаках?

Да. Check Point обнаружила эксплуатацию в кампании Dream Job и пишет, что рабочий эксплойт применялся как минимум с начала июля 2026 года.

Можно ли через неё напрямую взломать компьютер из интернета?

Описанная исследователями атака требует уже выполняющегося в Windows вредоносного кода. CVE-2026-68820 используется для следующего этапа — повышения привилегий до SYSTEM.

SecurityPDF использовал CVE-2026-68820?

Так утверждать некорректно. Check Point описывает две разные цепочки. CVE-2026-68820 показана в ветке с MISTPEN и FudModule. SecurityPDF относится к другой ветке, где запускается бэкдор Troy.

Кто нашёл уязвимость?

Эксплуатацию обнаружили исследователи Check Point Research. Они сообщили об ошибке Microsoft 28 июля, Microsoft подтвердила её 31 июля, CVE был назначен 5 августа, исправление вышло 11 августа.

Сколько уязвимостей закрыла Microsoft?

SecurityWeek насчитала 421 CVE в августовском цикле. Использовать эту цифру как количество исключительно собственных уязвимостей Microsoft, исправленных строго 11 августа, без пояснения не стоит.

Сколько проблем было известно до выхода исправлений?

CVE-2026-68820 уже эксплуатировалась. CVE-2026-62832 и CVE-2026-72971 были публично раскрыты до выпуска августовских исправлений.

Нужно ли обновлять Windows?

Да. Microsoft выпустила августовские накопительные обновления 11 августа, а CVE-2026-68820 уже имеет подтверждённую эксплуатацию.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.