главное в кибербезопасности Читать в канале
Уязвимости 24 августа 2026 2 мин

Microsoft устранила 398 уязвимостей в августовском обновлении, три из них — zero-day

Microsoft устранила 398 уязвимостей в августовском обновлении

Microsoft выпустила августовское обновление безопасности, которое устраняет 398 уязвимостей. Из них 42 получили критическую оценку, 355 — важную, а одна — умеренную. Обновление включает исправления для множества продуктов, таких как .NET, .NET Core, .NET Framework, AMD Zen, Active Directory Certificate Services (AD CS), Azure Active Directory, Microsoft Defender for Endpoint, Microsoft Exchange Server, Microsoft Office и Windows.

Три уязвимости zero-day эксплуатировались до выпуска патча

Среди устраненных уязвимостей три имели статус zero-day. Одна из них, CVE-2026-68820, затрагивала драйвер Windows Ancillary Function Driver for WinSock. Эта уязвимость позволяла локальному злоумышленнику повысить свои привилегии до уровня SYSTEM. Уязвимость получила оценку CVSSv3 7.0 и была помечена как «Эксплуатация более вероятна». Microsoft зафиксировала её использование в реальных атаках до выпуска исправления. Ранее в этом драйвере были обнаружены уязвимости CVE-2025-32709, CVE-2025-21418 и CVE-2024-38193.

Другая уязвимость, CVE-2026-62832, затрагивала службу профилей пользователей Windows (User Profile Service). Она позволяла локальному злоумышленнику получить права АДМИНИСТРАТОРА, имела оценку CVSSv3 7.8 и была публично раскрыта до выхода патча. Microsoft также оценила её как «Эксплуатация более вероятна». Исторически служба профилей пользователей Windows получала четыре CVE с января 2022 года, включая CVE-2022-21919 и CVE-2022-26904.

Третья уязвимость, CVE-2026-72971, затрагивала драйвер фильтра файловой системы изоляции контейнеров Windows (unionfs.sys). Она позволяла локальному злоумышленнику выполнять действия по изменению данных (tampering). Уязвимость получила оценку CVSSv3 5.5 и была публично раскрыта, но Microsoft оценила вероятность её эксплуатации как «Маловероятная».

Критические уязвимости в службах развертывания и DHCP сервера

Обновление также устранило критическую уязвимость CVE-2026-62893 в сервере TFTP (Trivial File Transfer Protocol) службы развертывания Windows (Windows Deployment Services). Уязвимость получила оценку CVSSv3 9.8 и была помечена как «Эксплуатация более вероятна». Удаленный неаутентифицированный злоумышленник мог выполнить произвольный код, отправив специально сформированные пакеты на уязвимый сервер. Об уязвимости сообщила компания TrendAI Research.

Критическая уязвимость CVE-2026-62823 в службе DHCP сервера Windows получила оценку CVSSv3 8.8. Она также была помечена как «Эксплуатация более вероятна». Удаленный неаутентифицированный злоумышленник мог выполнить код в смежной сети, используя переполнение буфера на основе кучи через специально сформированный пакет. В дополнение к этой критической уязвимости, было исправлено 13 важных уязвимостей в службе DHCP сервера Windows, включая восемь уязвимостей раскрытия информации (CVE-2026-62714, CVE-2026-62715, CVE-2026-62716, CVE-2026-62718, CVE-2026-62720, CVE-2026-62742, CVE-2026-62745, CVE-2026-62814) и пять уязвимостей повышения привилегий (CVE-2026-62761, CVE-2026-62776, CVE-2026-62803, CVE-2026-62807, CVE-2026-62812).

Microsoft Office SharePoint также получил исправления для 29 уязвимостей, три из которых были критическими. Среди них CVE-2026-65665 и CVE-2026-63514, позволяющие удаленно выполнить код, и CVE-2026-62827, CVE-2026-64921, CVE-2026-70355, CVE-2026-70324, CVE-2026-70326, позволяющие повысить привилегии. Три уязвимости были оценены как «Эксплуатация более вероятна».

Установить августовское обновление безопасности Microsoft

Рекомендуется установить августовское обновление безопасности Microsoft как можно скорее. Регулярное сканирование среды поможет выявить системы, которые еще не были обновлены. Для получения списка всех плагинов, выпущенных для августовского обновления безопасности Microsoft, можно обратиться к ресурсам Tenable.

Опубликовано в канале 24 августа, 12:02

Каждый материал сайта выходит в канале в тот же момент.

Источник: Tenable