Patch Tuesday августа 2026: эксплуатируемая «zero-day» уязвимость в драйвере «WinSock» и уязвимость в SAP с максимальным уровнем опасности

Patch Tuesday уязвимости Microsoft Sap Winsock нулевой день csoonline.com

Исправьте критическую уязвимость нулевого дня CVE-2026-68820 в драйвере WinSock — она уже эксплуатируется. В августовском Patch Tuesday от Microsoft вышло 398 патчей, включая 42 критических. Узнайте, какие уязвимости требуют первоочередного внимания: от удаленного выполнения кода до проблем в SharePoint и SAP.

Эксплуатируемая в настоящее время уязвимость повышения привилегий нулевого дня, требующая исправления в драйвере Windows для WinSock, является главной из 398 исправлений, выпущенных сегодня в рамках августовского Patch Tuesday от Microsoft.

Дыра находится во вспомогательном функциональном драйвере Windows для WinSock (CVE-2026-68820), который, по словам Тодда Шелла, главного менеджера по продуктам в Ivanti, на протяжении всего 2026 года был повторяющейся целью для ошибок локального повышения привилегий. Прошлые уязвимости в этом компоненте позволяли авторизованному злоумышленнику выиграть состояние гонки для получения привилегий SYSTEM.

«Эксплуатация уже обнаружена», — отметил Джек Байсер, директор по исследованию уязвимостей в Action1, «что делает эту уязвимость наивысшим приоритетом в этом месячном выпуске».

Отдельно SAP выпустила 29 новых и обновленных патчей безопасности, самый серьезный из которых — CVE-2026-58231 с оценкой CVSS 10. Это проблема неправильной авторизации в адаптере Data Hub SAP Commerce Cloud.

42 критических уязвимости Microsoft

В общей сложности Microsoft устранила 398 CVE. Из них 42 были оценены как критические, а 355 — как важные. Однако Тайлер Регули, заместитель директора по исследованиям и разработкам в области безопасности в Fortra, отметил, что 236 CVE затрагивают Windows и покрываются кумулятивным обновлением. Еще 98 — это CVE для Office, которые покрываются отдельными кумулятивными обновлениями Office, если только вы случайно все еще используете Office 2016.

В дополнение к активно эксплуатируемой уязвимости нулевого дня Microsoft также предупредила о двух других уязвимостях нулевого дня. CVE-2026-62832 — это уязвимость повышения привилегий в службе профилей пользователей Windows, оцененная как важная. Action1 указала, что она была публично раскрыта, поэтому эксплуатация вероятна; Ivanti отметила, что это ошибка, лежащая в основе «LegacyHive» — незапатченного proof-of-concept, выпущенного исследователем Nightmare-Eclipse всего через несколько часов после июльского Patch Tuesday. Эта уязвимость позволяет обычному пользователю принудить службу профилей пользователей загрузить куст реестра другого пользователя, даже администратора, для получения несанкционированного доступа к данным реестра Classes этого пользователя.

CVE-2026-72971 — это уязвимость подмены в драйвере фильтра файловой системы изоляции контейнеров Windows (unionfs.sys), оцененная как важная. Публичное раскрытие до выхода патча означает, что код эксплойта может появиться быстро, заявила Ivanti. Она добавила, что ИТ-отделы, использующие контейнеры Windows, агенты сборки или CI-инфраструктуру на затронутых хостах, должны уделить первоочередное внимание этому обновлению.

Сатнам Наранг, старший инженер-исследователь в Tenable, заявил, что CISOs должны обратить особое внимание на ошибку повышения привилегий во вспомогательном функциональном драйвере Windows (afd.sys) для WinSock, который обрабатывает команды сокетов. По его словам, эта уязвимость не только эксплуатировалась в реальных атаках, но и может быть использована субъектами национальных государств, как и CVE-2024-38193 в 2024 году, которая, по сообщениям, была атакована северокорейскими хакерами, связанными с группой Lazarus. Tenable отмечает, что исторические методы такого рода обычно используются APT-группами в ограниченных целевых атаках.

Многие удаленные уязвимости в этом месяце не требуют аутентификации

Значительная часть риска этого месяца исходит от критических уязвимостей, которые потенциально могут быть использованы удаленно, без аутентификации или взаимодействия с пользователем, отметил Байсер из Action1. Например, он указал, что уязвимость удаленного выполнения кода в Windows DNS Server (CVE-2026-62878), уязвимость удаленного выполнения кода в Microsoft QUIC, уязвимость удаленного выполнения кода в службе целевого iSCSI Windows (CVE-2026-65791) и уязвимость удаленного выполнения кода в TFTP-сервере служб развертывания Windows имеют оценку CVSS 9.8.

«Эти уязвимости представляют собой особенно серьезные векторы атак, поскольку вредоносный сетевой запрос или пакет потенциально могут напрямую привести к выполнению кода», — сказал Байсер. «Уязвимость удаленного выполнения кода в TFTP-сервере (CVE-2026-62893) заслуживает дополнительного внимания, поскольку эксплуатация оценивается как более вероятная, несмотря на отсутствие подтвержденной эксплуатации на момент публикации».

SharePoint представляет собой еще одну важную концентрацию риска, сказал Байсер. Уязвимость удаленного выполнения кода в Microsoft SharePoint Server (CVE-2026-65665) позволяет аутентифицированному злоумышленнику с правами не ниже Site Owner удаленно выполнять произвольный код и оценивается как более вероятная для эксплуатации. Уязвимость повышения привилегий в Microsoft SharePoint Server (CVE-2026-62827) и вторая уязвимость повышения привилегий в Microsoft SharePoint Server (CVE-2026-64921) могут позволить аутентифицированным злоумышленникам с доступом к домену повысить свои права до администратора SharePoint.

«Эти уязвимости особенно актуальны, если SharePoint содержит конфиденциальную корпоративную информацию или поддерживает важные бизнес-процессы», — сказал Байсер. «Скомпрометированная учетная запись потенциально может стать путем к административному контролю, выполнению произвольного кода, краже информации или нарушению работы служб совместной работы».

Советы для CSO

Для CSO основным стратегическим приоритетом должно быть сокращение окна уязвимости вокруг CVE-2026-68820, поскольку эксплуатация уже происходит, сказал Байсер. CVE-2026-62832 должна следовать за ней, так как она публично раскрыта и оценивается как более вероятная для эксплуатации. Следующим приоритетом должны быть неаутентифицированные уязвимости удаленного выполнения кода с низкой сложностью атаки, особенно уязвимость удаленного выполнения кода в Windows DNS Server, уязвимость удаленного выполнения кода в Microsoft QUIC, уязвимость удаленного выполнения кода в службе целевого iSCSI Windows и уязвимость удаленного выполнения кода в TFTP-сервере служб развертывания Windows.

Он сказал, что ИТ-руководство также должно потребовать ускоренного устранения и явной проверки для DNS, DHCP, SharePoint, Exchange, служб сертификатов Active Directory (AD CS), служб маршрутизации и удаленного доступа (RRAS), протокола туннелирования защищенных сокетов (SSTP) и других критических служб. Поскольку для выделенных уязвимостей не задокументировано обходных путей, Байсер сказал, что развертывание патчей остается основной мерой снижения риска. Системы, которые не могут быть пропатчены в установленные сроки, добавил он, должны получить документированное принятие риска, снижение экспозиции, сегментацию, усиленный мониторинг и компенсирующие меры контроля до завершения исправления.

«Новая норма»

«Хотя этот месячный выпуск меньше предыдущего, 398 новых CVE доказывают, что массовые объемы патчей официально стали „новой нормой“», — прокомментировал Дастин Чайлдс, руководитель отдела осведомленности об угрозах в Zero Day Initiative компании TrendAI. «Спасительная милость в том, что в настоящее время активно эксплуатируется только одна ошибка. Командам безопасности необходимо исправить эту уязвимость нулевого дня сегодня, но осознать, что управление таким огромным объемом патчей теперь является стандартной операционной процедурой».

Но команды безопасности не должны пугаться сотен новых CVE в этом месяце, подчеркнул Зак Финстад, вице-президент по кибербезопасности в Logically.«Объем сам по себе не равен риску», — сказал он. «Практический шаг — сначала провести триаж по статусу эксплуатации и доступности из интернета, а затем двигаться дальше. CVE, которая уже эксплуатируется в реальных атаках против систем, доступных из интернета, заслуживает совершенно иного реагирования, чем теоретическое локальное повышение привилегий на изолированной рабочей станции».

Критические патчи SAP

Уязвимость неправильной авторизации в адаптере Data Hub SAP Commerce Cloud (CVE-2026-58231) является самой критической из патчей, выпущенных сегодня, говорит Джонатан Стросс, старший менеджер по исследованиям и инновациям в области кибербезопасности в Pathlock. Неаутентифицированный удаленный злоумышленник с сетевым доступом к затронутому экземпляру может отправить специально созданные данные в конечную точку импорта Data Hub, что потенциально может привести к выполнению произвольного кода. Стросс сказал, что успешная эксплуатация может раскрыть данные клиентов и заказов, манипулировать поведением приложения, прервать работу витрины или интеграционные потоки, а также скомпрометировать учетные данные или службы, которым доверяет среда Commerce.

SAP также устранила две критические ошибки внедрения кода в Manufacturing Integration and Intelligence (MII), отслеживаемые как CVE-2026-44772 (с оценкой CVSS 9.9) и CVE-2026-44758 (оценка CVSS 9.1).

В исследовательской заметке Onapsis сообщила, что проблема в MII заключается в уязвимом компоненте сервлета, который открыт для внедрения шаблонов на стороне сервера и подделки запросов на стороне сервера. Патч удаляет уязвимый компонент.

Еще один критический дефект — CVE-2026-34265 (оценка CVSS 9.8), который описывается как проблема повреждения памяти в сервере приложений ABAP для NetWeaver и платформы ABAP.

Повреждение памяти возникает из-за логических ошибок в разборе протокола DIAG, которые позволяют неаутентифицированному злоумышленнику вызывать повреждения памяти, сообщила Onapsis. Уязвимость потенциально может раскрыть конфиденциальную информацию системы или привести к сбою системы, что оказывает высокое влияние на конфиденциальность, целостность и доступность приложения. Стросс отметил, что злоумышленнику не требуется аутентификация для эксплуатации этой дыры.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: