Сигурност

Редакция Overclock.bg ·

Microsoft закърпи 398 уязвимости и активна zero-day

Microsoft закърпи 398 уязвимости и активна zero-day

На 11 август 2026 Microsoft пусна един от най-обемните пакети с кръпки в историята на Patch Tuesday. The Hacker News и Tenable отчитат 398 CVE-та, от които 42 критични, 355 важни и едно със средна тежест. Най-спешното от тях е CVE-2026-68820 — уязвимост в мрежов драйвер на Windows, която според Microsoft вече се използва в реални атаки.

Zero-day в afd.sys дава SYSTEM права

CVE-2026-68820 е use-after-free в Ancillary Function Driver for WinSock (afd.sys) — kernel-mode драйверът, върху който стъпва целият Windows Sockets API. Оценката по CVSS е 7.0, а класификацията на Microsoft е „важна“, не „критична“. Това подвежда: атаката не работи от нула, но всеки нападател, който вече е стъпил на машината дори с минимални права, може да я използва, за да се качи до SYSTEM.

Механизмът е race condition в ядрото. Check Point Research свързва експлоатацията с групата Lazarus и кампанията Operation Dream Job, а BleepingComputer уточнява, че придобитите права се използват за зареждане на rootkit в ядрото. Ако имате един приоритет тази седмица, това е той. В същия пакет са закърпени още две повишавания на правата в същия драйвер.

Още две публично оповестени дупки

Освен активно експлоатираната, месецът носи и две уязвимости, чиито детайли са били публично известни преди кръпката:

  • CVE-2026-62832 — Windows User Profile Service, неправилно разрешаване на символни връзки преди достъп до файл, води до локално повишаване на правата.
  • CVE-2026-72971 — Container Isolation FS Filter Driver, подобен проблем с link-following, който позволява промяна на регистъра и достъп до администраторска функционалност.

Критичните: DNS, WDS, QUIC и SharePoint

Четири дупки с оценка 9.8 по CVSS не изискват нито удостоверяване, нито действие от потребителя. Най-неприятна е CVE-2026-62878 в Windows DNS Server — buffer overflow в стека, който The Hacker News описва като wormable, тоест годен за самостоятелно разпространение между машини. До нея стоят CVE-2026-62893 в TFTP сървъра на Windows Deployment Services и CVE-2026-62815 в реализацията на Microsoft QUIC.

SharePoint отнася 29 CVE-та, три от тях критични. По-интересна е комбинацията между юлската CVE-2026-55040 (заобикаляне на удостоверяването, CVSS 9.1) и августовската CVE-2026-63520: заедно двете дават верига за изпълнение на код без удостоверяване срещу on-premises инсталации. Rapid7 Labs е докладвала веригата още на 18 май.

Тук е мястото да отбележим и разминаването в броенето. Tenable и The Hacker News говорят за 398 CVE-та, BleepingComputer — за 400, а SecurityWeek и The Register стигат до 421. Кръпките са едни и същи; разликата е в това какво всеки брояч включва в сметката си.

DeadLock: ransomware, който живее в блокчейн

Ден преди Patch Tuesday екипът на Microsoft Threat Intelligence публикува анализ на DeadLock — ransomware, писан на Rust, който се опитва да оцелее при сваляне на инфраструктурата си.

Анализ на ransomware групата DeadLock Снимка: Microsoft Security Blog

Вместо класически домейни и сървъри групата държи два smart contract-а в мрежата Polygon: единият пази адресите на чат прокситата за преговори, другият — самия сайт с изтеклите данни. Малуерът чете конфигурацията си с read-only заявки към блокчейна, така че за правоохранителните органи няма какво да конфискуват.

Криптографията е хибридна — Curve25519 за ключовете и XChaCha20 за съдържанието, с XSalsa20-Poly1305 при обвиването на ключа. Големите файлове се шифроват на блокове от 512 байта, а самият процес е ограничен до 29% RAM и 70% CPU, за да не се набива на очи. Комуникацията минава през мрежата Session, откраднатите файлове стоят в Wasabi.

Към юли 2026 в сайта на групата са изброени над 80 организации, повече от половината в Европа — IT, минна индустрия, транспорт и логистика, производство, хотелиерство. Схемата е позната от атаката срещу полската ТЕЦ: европейска индустрия, влизане през слабо наблюдаван периметър.

Picture password си отива

В по-дребните новини около Windows: с ъпдейта KB5101650 (билдове 26200.8875 и 26100.8875) от 14 юли 2026 Microsoft спира записването на нови picture password-и, пише TechSpot. Методът с жестове върху собствена снимка се оказа лесен за разбиване.

Вече настроените продължават да работят, но щом смените или премахнете начина си за влизане, връщане назад няма. Microsoft насочва към Windows Hello, PIN, биометрия и passkey — при които обаче също се появиха нови атаки.

Съвет

Ако администрирате домейн, редът е: първо CVE-2026-68820 по крайните машини, после изложените навън DNS, WDS и QUIC услуги, накрая SharePoint. Проверете и телеметрията за необичайни локални повишавания на правата — кръпката спира бъдещите опити, не заличава следите от вече станалото.

Заключение

398 кръпки за един месец не са добра новина за никого, но приоритетът е ясен: една дупка се експлоатира точно сега и води до пълен контрол над машината, а три други се вършат по мрежата без парола. Останалото може да изчака следващия прозорец за поддръжка — тези четири не могат.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още