Во вторник Microsoft выпустила ежемесячные обновления безопасности, устраняющие 398 новых уязвимостей с идентификаторами CVE, подсчитала Zero Day Initiative (ZDI). Для 62 из них установлен уровень Critical. Точная календарная дата выпуска не указана. Главной угрозой стала CVE-2026-68820: ее рейтинг CVSS равен 7,0, но атаки с применением этой ошибки уже зафиксированы.

CVE-2026-68820 находится в afd.sys, системном драйвере Ancillary Function Driver for WinSock. Этот компонент ядра Microsoft Windows обслуживает операции с сетевыми сокетами WinSock. Ошибка класса use-after-free связана с состоянием гонки: атакующий должен точно подстроить последовательность операций, чтобы обратиться к уже освобожденной области памяти. Уязвимость не дает первоначального доступа к компьютеру. Сначала злоумышленнику требуется запустить на нем свой код, после чего можно повысить привилегии до SYSTEM, фактически получив полный контроль над Windows.
Microsoft не сообщила, кто использует CVE-2026-68820 в атаках. Check Point Research связывает эксплуатацию с группой Lazarus и кампанией Operation Dream Job. Среди всех ошибок, исправленных в этом месяце, только эта уязвимость помечена как активно эксплуатируемая. Поэтому оценка CVSS 7,0 не должна вводить администраторов в заблуждение: подтвержденная атака опаснее теоретически более тяжелой ошибки, для которой пока нет сведений о применении.
Следом идут четыре уязвимости удаленного выполнения кода с рейтингом CVSS 9,8. Для атаки не нужны учетная запись, пароль, аутентификация, щелчок по ссылке или иное действие пользователя. CVE-2026-62878 представляет собой переполнение стекового буфера в Windows DNS Server. Удаленный запрос может привести к исполнению кода на DNS-сервере. ZDI называет техническое состояние способным к червеобразному распространению: уязвимый узел потенциально можно использовать для автоматической атаки на другие узлы. Это не означает, что готовый сетевой червь уже существует. Microsoft считает эксплуатацию менее вероятной, а на момент выпуска исправления реальные атаки не были отмечены.
CVE-2026-62893 затрагивает Windows Deployment Services, сокращенно WDS. Точка входа находится в обработке трафика TFTP, то есть Trivial File Transfer Protocol: удаленный неаутентифицированный отправитель способен добраться до ошибки через сетевую службу развертывания Windows. CVE-2026-62815 обнаружена в реализации транспортного протокола QUIC от Microsoft. Она также допускает удаленное выполнение кода без входа в систему и действий со стороны пользователя. Обе уязвимости получили CVSS 9,8, однако сведений об их эксплуатации при выпуске обновлений не было.
Четвертая ошибка, CVE-2026-59124, находится в High Performance Computing Pack, или HPC Pack. Ее CVSS также равен 9,8, атака возможна удаленно без аутентификации и участия пользователя, а Microsoft оценивает вероятность эксплуатации как повышенную. При этом уровень опасности обозначен словом Important, а не Critical. Причина довольно практичная: HPC Pack не устанавливается по умолчанию. Для конкретной сети риск зависит от наличия пакета и доступности уязвимой службы. На момент выхода патча подтвержденных атак не зарегистрировали.
Очередность установки исправлений нельзя строить по одной колонке CVSS. CVE-2026-68820 разумно закрывать первой из-за уже идущих атак и возможности получить SYSTEM. Затем проверяются доступные по сети Windows DNS Server, WDS, Microsoft QUIC и HPC Pack. Здесь имеют значение состав установленного ПО, сетевые маршруты, публикация служб в интернете, необходимость аутентификации, требуемые исходные привилегии и последствия успешного взлома. Сервер с неиспользуемым HPC Pack, изолированный межсетевым экраном, может быть менее срочным, чем общедоступный DNS-сервер с CVE-2026-62878.
Августовские обновления также завершили исправление цепочки атак на локальные, то есть on-premises, фермы SharePoint. Rapid7 Labs передала сведения Microsoft 18 мая 2026 года. Уже 20 мая Microsoft подтвердила, что разделит исправление между циклами обновлений за июль и август 2026 года. Цепочка объединяла обход аутентификации и отдельную уязвимость выполнения кода, вместе позволяя удаленному злоумышленнику атаковать SharePoint без учетных данных.
Первую часть цепочки, CVE-2026-55040, Microsoft исправила в июле 2026 года. Это критическая уязвимость обхода аутентификации с рейтингом CVSS 9,1. По данным Rapid7 Labs, удаленный атакующий мог выдать себя за пользователя или администратора сайта SharePoint, если знал личность выбранного человека. Июльское обновление уже разрывало показанный исследователями маршрут неаутентифицированного выполнения кода.
В августе 2026 года исправлена CVE-2026-63520, отвечавшая в этой связке за удаленное исполнение кода. Сама по себе она не описывается как уязвимость, позволяющая обойти аутентификацию: такой результат возникал при объединении CVE-2026-55040 и CVE-2026-63520. На локальных фермах SharePoint должны присутствовать оба пакета — июльский патч против обхода входа и августовское исправление компонента RCE. Проверка одной лишь августовской установки оставит без ответа вопрос, закрыта ли вся цепочка, раскрытая Rapid7 Labs.

Изображение носит иллюстративный характер
CVE-2026-68820 находится в afd.sys, системном драйвере Ancillary Function Driver for WinSock. Этот компонент ядра Microsoft Windows обслуживает операции с сетевыми сокетами WinSock. Ошибка класса use-after-free связана с состоянием гонки: атакующий должен точно подстроить последовательность операций, чтобы обратиться к уже освобожденной области памяти. Уязвимость не дает первоначального доступа к компьютеру. Сначала злоумышленнику требуется запустить на нем свой код, после чего можно повысить привилегии до SYSTEM, фактически получив полный контроль над Windows.
Microsoft не сообщила, кто использует CVE-2026-68820 в атаках. Check Point Research связывает эксплуатацию с группой Lazarus и кампанией Operation Dream Job. Среди всех ошибок, исправленных в этом месяце, только эта уязвимость помечена как активно эксплуатируемая. Поэтому оценка CVSS 7,0 не должна вводить администраторов в заблуждение: подтвержденная атака опаснее теоретически более тяжелой ошибки, для которой пока нет сведений о применении.
Следом идут четыре уязвимости удаленного выполнения кода с рейтингом CVSS 9,8. Для атаки не нужны учетная запись, пароль, аутентификация, щелчок по ссылке или иное действие пользователя. CVE-2026-62878 представляет собой переполнение стекового буфера в Windows DNS Server. Удаленный запрос может привести к исполнению кода на DNS-сервере. ZDI называет техническое состояние способным к червеобразному распространению: уязвимый узел потенциально можно использовать для автоматической атаки на другие узлы. Это не означает, что готовый сетевой червь уже существует. Microsoft считает эксплуатацию менее вероятной, а на момент выпуска исправления реальные атаки не были отмечены.
CVE-2026-62893 затрагивает Windows Deployment Services, сокращенно WDS. Точка входа находится в обработке трафика TFTP, то есть Trivial File Transfer Protocol: удаленный неаутентифицированный отправитель способен добраться до ошибки через сетевую службу развертывания Windows. CVE-2026-62815 обнаружена в реализации транспортного протокола QUIC от Microsoft. Она также допускает удаленное выполнение кода без входа в систему и действий со стороны пользователя. Обе уязвимости получили CVSS 9,8, однако сведений об их эксплуатации при выпуске обновлений не было.
Четвертая ошибка, CVE-2026-59124, находится в High Performance Computing Pack, или HPC Pack. Ее CVSS также равен 9,8, атака возможна удаленно без аутентификации и участия пользователя, а Microsoft оценивает вероятность эксплуатации как повышенную. При этом уровень опасности обозначен словом Important, а не Critical. Причина довольно практичная: HPC Pack не устанавливается по умолчанию. Для конкретной сети риск зависит от наличия пакета и доступности уязвимой службы. На момент выхода патча подтвержденных атак не зарегистрировали.
Очередность установки исправлений нельзя строить по одной колонке CVSS. CVE-2026-68820 разумно закрывать первой из-за уже идущих атак и возможности получить SYSTEM. Затем проверяются доступные по сети Windows DNS Server, WDS, Microsoft QUIC и HPC Pack. Здесь имеют значение состав установленного ПО, сетевые маршруты, публикация служб в интернете, необходимость аутентификации, требуемые исходные привилегии и последствия успешного взлома. Сервер с неиспользуемым HPC Pack, изолированный межсетевым экраном, может быть менее срочным, чем общедоступный DNS-сервер с CVE-2026-62878.
Августовские обновления также завершили исправление цепочки атак на локальные, то есть on-premises, фермы SharePoint. Rapid7 Labs передала сведения Microsoft 18 мая 2026 года. Уже 20 мая Microsoft подтвердила, что разделит исправление между циклами обновлений за июль и август 2026 года. Цепочка объединяла обход аутентификации и отдельную уязвимость выполнения кода, вместе позволяя удаленному злоумышленнику атаковать SharePoint без учетных данных.
Первую часть цепочки, CVE-2026-55040, Microsoft исправила в июле 2026 года. Это критическая уязвимость обхода аутентификации с рейтингом CVSS 9,1. По данным Rapid7 Labs, удаленный атакующий мог выдать себя за пользователя или администратора сайта SharePoint, если знал личность выбранного человека. Июльское обновление уже разрывало показанный исследователями маршрут неаутентифицированного выполнения кода.
В августе 2026 года исправлена CVE-2026-63520, отвечавшая в этой связке за удаленное исполнение кода. Сама по себе она не описывается как уязвимость, позволяющая обойти аутентификацию: такой результат возникал при объединении CVE-2026-55040 и CVE-2026-63520. На локальных фермах SharePoint должны присутствовать оба пакета — июльский патч против обхода входа и августовское исправление компонента RCE. Проверка одной лишь августовской установки оставит без ответа вопрос, закрыта ли вся цепочка, раскрытая Rapid7 Labs.