Wtorek z aktualizacjami, sierpień 2026 r.: Microsoft usuwa ponad 420 luk w zabezpieczeniach

Sierpniowa aktualizacja „Patch Tuesday” firmy Microsoft z 2026 r. okazała się jedną z największych aktualizacji zabezpieczeń w tym roku, eliminując 421 luk CVE, w tym ponad 40 sklasyfikowanych jako krytyczne, zgodnie z Przewodnikiem po aktualizacjach zabezpieczeń firmy Microsoft oraz informacjami od wielu dostawców rozwiązań zabezpieczających śledzących to wydanie. Najważniejsze elementy tej aktualizacji to aktywnie wykorzystywana luka w sterowniku jądra, publicznie ujawniony błąd umożliwiający podwyższenie uprawnień, powiązany z badaczem od dawna pozostającym w sporze z firmą Microsoft, oraz łańcuch umożliwiający zdalne wykonanie kodu w usłudze SharePoint, zidentyfikowany przez firmę Rapid7.
Grupa Lazarus wykorzystuje lukę typu zero-day w sterowniku jądra
Najpilniejszą poprawką jest CVE-2026-68820 — luka typu „use-after-free” w sterowniku Windows Ancillary Function Driver for WinSock (afd.sys), czyli sterowniku działającym w trybie jądra, stanowiącym podstawę interfejsu API Windows Sockets. Firma Microsoft informuje, że lokalnie uwierzytelniony atakujący może wywołać sytuację wyścigu poprzez specjalnie spreparowaną aplikację, aby uzyskać uprawnienia SYSTEM bez interakcji użytkownika. Firma Check Point Research poinformowała, że północnokoreańska grupa Lazarus wykorzystała tę lukę w ramach kampanii „Operation Dream Job”, posługując się fałszywymi ofertami rekrutacyjnymi oraz trojanizowaną przeglądarką plików PDF w celu wdrożenia nowego backdoora o nazwie „Troy”, a następnie eskalacji uprawnień i zainstalowania zaktualizowanej wersji rootkita działającego w trybie jądra o nazwie „FudModule”. Działania te skupiały się na organizacjach z sektora obronnego, lotniczego i kosmicznego w Europie, Indiach oraz Brazylii. Agencja CISA dodała lukę CVE-2026-68820 do swojego katalogu znanych wykorzystywanych luk w zabezpieczeniach, wyznaczając termin usunięcia luki na 25 sierpnia.
Publiczny spór dotyczący LegacyHive
Firma Microsoft wydała również poprawkę dotyczącą luki CVE-2026-62832, polegającej na podwyższeniu uprawnień w usłudze profili użytkowników systemu Windows. Luka ta pozwala uwierzytelnionemu atakującemu, posiadającemu dane uwierzytelniające innego konta lokalnego, wymusić na usłudze załadowanie gałęzi rejestru tego konta – potencjalnie konta administratora – zapewniając w ten sposób nieuprawniony dostęp do tych danych oraz uprawnień administratora. Microsoft przypisał odkrycie anonimowemu badaczowi, choć szczegóły techniczne pokrywają się z projektem LegacyHive — proof of concept opublikowanym przez badacza posługującego się pseudonimem Nightmare Eclipse zaledwie kilka godzin po lipcowym „Patch Tuesday”. Ponieważ działający kod exploita krążył już publicznie, firma Microsoft oceniła, że luka ta z większym prawdopodobieństwem zostanie wykorzystana na szerszą skalę.
Firma Rapid7 uzupełnia łańcuch umożliwiający zdalne wykonanie kodu w SharePoint
Uzupełnieniem tej aktualizacji jest luka CVE-2026-63520 – luka umożliwiająca zdalne wykonanie kodu w serwerze SharePoint, wynikająca z niebezpiecznego tworzenia instancji typów .NET w ramach usługi Business Connectivity Services. Firma Rapid7 ujawniła ją wspólnie z Microsoftem jako drugą część łańcucha exploitów przygotowanego na konkurs Pwn2Own Berlin. W połączeniu z luką CVE-2026-55040 – umożliwiającą ominięcie uwierzytelniania JWT, ujawnioną przez firmę Rapid7 w lipcu – obie luki pozwalają nieuwierzytelnionemu atakującemu na wykonanie kodu na podatnym serwerze SharePoint z uprawnieniami konta usługowego bez konieczności podawania jakichkolwiek poświadczeń.











