Microsoft pregătește lansarea Patch Tuesday, actualizarea lunară a sistemului de operare Windows 11. Luna asta s-au întrecut pe sine și rezolvă 420 de vulnerabilități.
Actualizare importantă pentru Windows 11
Patch Tuesday din august 2026 de la Microsoft aduce una dintre cele mai mari actualizări de securitate ale anului, eliminând 421 de erori, inclusiv peste 40 evaluate ca fiind critice, conform Ghidului de actualizări de securitate Microsoft și mai multor furnizori de servicii de securitate care au urmărit lansarea.
Actualizarea este caracterizată de o eroare de driver de kernel exploatată activ, o eroare de creștere a privilegiilor dezvăluită public, legată de un cercetător aflat de mult timp în conflict cu Microsoft, și un lanț de execuție de cod la distanță în SharePoint semnalat de Rapid7.
Cea mai urgentă soluție este CVE-2026-68820, o vulnerabilitate de tip „utilizare după eliberare” în driverul Windows Ancillary Function Driver pentru WinSock (afd.sys), driverul de mod kernel care stă la baza API-ului Windows Sockets.
Microsoft afirmă că un atacator autentificat local poate declanșa o condiție de concurență prin intermediul unei aplicații special concepute pentru a obține privilegii SYSTEM fără interacțiunea utilizatorului.
Check Point Research a raportat că Lazarus Group din Coreea de Nord a exploatat defectul ca parte a campaniei sale Operation Dream Job, folosind o rețea de recrutare falsă și un vizualizator PDF cu troian pentru a implementa Troy, un nou backdoor, înainte de a escalada privilegiile și a instala o versiune actualizată a rootkit-ului său de mod kernel FudModule. Activitatea s-a concentrat pe organizații din domeniul apărării, aerospațial și aviației din Europa, India și Brazilia. CISA a adăugat CVE-2026-68820 în catalogul său de vulnerabilități exploatate cunoscute, cu termen limită de remediere 25 august.
Microsoft a corectat și eroarea CVE-2026-62832, o eroare de tip „elevation of privileges” în Serviciul de profiluri de utilizator Windows. Eroarea permite unui atacator autentificat care deține acreditări pentru un alt cont local să forțeze serviciul să încarce setul de registry al acelui cont, posibil al unui administrator, acordând acces neautorizat la datele respective și drepturi de administrator. Microsoft a atribuit descoperirea unui cercetător anonim, deși detaliile tehnice corespund cu LegacyHive, o dovadă de concept publicată de cercetătorul sub pseudonimul Nightmare Eclipse la doar câteva ore după Patch Tuesday din iulie. Deoarece codul funcțional de exploatare circulase deja public, Microsoft a evaluat eroarea ca fiind mai susceptibilă de a fi exploatată pe scară mai largă.
Lansarea este completată de CVE-2026-63520, o vulnerabilitate de execuție de cod la distanță în SharePoint Server, care își are rădăcinile în instanțierea nesigură a tipurilor .NET din cadrul Business Connectivity Services. Rapid7 a dezvăluit-o împreună cu Microsoft ca a doua jumătate a unui lanț de exploit-uri construit pentru Pwn2Own Berlin. Împreună cu CVE-2026-55040, ocolirea autentificării JWT dezvăluită de Rapid7 în iulie, cele două defecte permit unui atacator neautentificat să execute cod pe un server SharePoint vulnerabil cu privilegiile contului său de serviciu, fără nicio acreditare.