Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Microsoft закрпи 398 пропусти, вклучително и zero-day пропуст во Windows драјвер кој активно се експлоатира

Microsoft во вторникот ги објави своите месечни безбедносни ажурирања, а еден од пропустите што ги поправи веќе се користи во напади.

Пропустот се наоѓа во основен Windows kernel драјвер кој управува со операции поврзани со мрежни сокети. Напаѓач кој веќе има извршен код на машината може да го искористи за да ги зголеми своите привилегии до ниво SYSTEM. Овој пропуст е приоритет за закрпување.

Пропустот е означен како CVE-2026-68820 (CVSS оцена: 7.0) и е единствениот во оваомесечното издание за кој Microsoft наведува дека активно се експлоатира. Експлоатацијата зависи од активирање на race condition во драјверот. Microsoft јавно не го припишал нападот на конкретна група. Check Point Research наведува дека Lazarus го користел zero-day пропустот во својата кампања Operation Dream Job.

Уште четири пропусти во ова издание не бараат никаква интеракција од жртвата: ниту корисничка сметка, ниту лозинка, ниту клик. Тие ги засегаат Windows DNS Server, Windows Deployment Services, имплементацијата на транспортниот протокол QUIC на Microsoft и High Performance Computing (HPC) Pack, а секој од нив има CVSS оцена 9.8. Ниту еден од нив не бил означен како активно експлоатиран во моментот кога ажурирањата биле објавени.

Според одделното броење на Zero Day Initiative, ова издание содржи 398 нови CVE пропусти, од кои 62 се оценети како Critical. Бројката ја покажува големината на изданието, но статусот на експлоатација и изложеноста се факторите што треба да го одредат редоследот на закрпување.

Изданието исто така ја затвора RCE компонентата од SharePoint нападна синџирка, чиј authentication bypass беше поправен во јули. On-premises SharePoint фармите треба да ги имаат инсталирано двете ажурирања.

Check Point Research соопшти дека CVE-2026-68820 е use-after-free пропуст во afd.sys, односно Ancillary Function Driver for WinSock, kernel-компонента која е дел од Windows мрежниот систем.

Пропустот овозможува зголемување на привилегиите: напаѓачот прво мора да има извршен код на машината, а потоа може да го искористи пропустот за да добие привилегии на ниво SYSTEM. Microsoft наведува дека пропустот активно се експлоатира, поради што има поголем приоритет од четирите серверски RCE пропусти со оцена 9.8, иако има пониска CVSS оцена.

Ништо не е потребно од жртвата

Четирите неавтентицирани remote code execution (RCE) пропусти се следните што треба да се стават во редот за закрпување по активно експлоатираниот драјверски пропуст, бидејќи можат да му овозможат на напаѓачот да изврши код на сервер без претходно да му биде потребна сметка или интеракција од корисникот.

  • CVE-2026-62878, Windows DNS Server. Stack-based buffer overflow кој може далечински да се активира без автентикација и без интеракција од корисникот. Zero Day Initiative ја опишува состојбата како wormable, иако Microsoft ја оценува експлоатацијата како помалку веројатна. Ознаката „wormable“ на ZDI ја опишува техничката состојба и не значи дека постои конкретен worm.
  • CVE-2026-62893, Windows Deployment Services. Далечински пропуст кој може да се искористи преку TFTP функционалноста на сервисот, без автентикација и без интеракција од корисникот.
  • CVE-2026-62815, Microsoft QUIC. Далечински RCE пропуст кој не бара автентикација и не бара интеракција од корисникот.
  • CVE-2026-59124, HPC Pack. И овој пропуст има оцена 9.8, но е оценет како Important, наместо Critical, бидејќи HPC Pack не се инсталира стандардно. Microsoft ја оценува експлоатацијата како поверојатна.

HPC Pack не се инсталира стандардно, а практичниот приоритет на останатите три пропусти исто така зависи од тоа дали ранливиот сервис е присутен и достапен во конкретната средина. Затоа, при одредување на приоритетот за закрпување, покрај статусот на експлоатација треба да се земат предвид и инвентарот на сервиси и нивната достапност од мрежата.

SharePoint синџирот е затворен

Август го комплетира дводелното решение за SharePoint кое започна во јули.

Rapid7 Labs на 18 мај го пријавил на Microsoft нападниот синџир кој комбинирал authentication bypass со одделен пропуст за извршување код, со што било овозможено неавтентицирано RCE против on-premises SharePoint. Microsoft два дена подоцна потврдил дека планира да го подели решението на два дела, преку јулското и августовското ажурирање.

Јулското ажурирање го поправи првиот дел, CVE-2026-55040, Critical authentication bypass со оцена 9.1. Rapid7 открил дека пропустот му овозможува на далечински неавтентициран напаѓач да го преземе идентитетот на SharePoint корисник или администратор, доколку го знае идентитетот што сака да го имитира. Августовското ажурирање ја носи поправката за RCE компонентата, идентификувана како CVE-2026-63520.

Разликата е важна: CVE-2026-63520 е компонентата за извршување код од нападниот синџир и сам по себе не го создава условот за неавтентициран пристап. Токму комбинирањето на RCE со CVE-2026-55040 го овозможило неавтентицираниот RCE што го демонстрирал Rapid7.

Rapid7 наведува дека закрпувањето на CVE-2026-55040 го прекинува демонстрираниот нападен синџир. Тоа значи дека по инсталирањето на јулската поправка, овој конкретен пат до неавтентициран RCE веќе бил затворен; августовското ажурирање сега ја затвора и самата RCE компонента.

Практичен приоритет за закрпување:

  1. CVE-2026-68820 – највисок приоритет за Windows системи каде што напаѓач веќе има можност да извршува код и би можел да го искористи пропустот за добивање SYSTEM привилегии.
  2. Потоа приоритизирајте ги изложените DNS, WDS, QUIC и HPC сервиси.
  3. Потврдете дека on-premises SharePoint фармите ги имаат и јулската поправка за authentication bypass и августовската поправка за RCE.

Извори:

  • The Hacker News – Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attack The Hacker News