14 серпня 2026 року завершився один із найнапруженіших місяців в історії кібербезпеки корпоративного сектору. В рамках традиційного циклу оновлень «Patch Tuesday» Microsoft випустила масштабний пакет виправлень, що охопив понад 400 вразливостей у своїх продуктах. Серед них — 42 критичні помилки, які дозволяють зловмисникам віддалено запускати шкідливий код. Особливу увагу експертів привернуло наявність трьох вразливостей нульового дня (zero-day), одна з яких вже активно експлуатувалася в дикій природі.

Активна експлуатація вразливості Lazarus

Центральною подією серпневого оновлення стала вразливість CVE-2026-68820, виявлена у драйвері Windows Ancillary Function Driver для WinSock. Помилка типу «Use after free» дозволяє локальному авторизованому зловмиснику викликати стан гонки (race condition) та отримати права SYSTEM. За даними компанії Check Point, цю брешь вже використала північнокорейська хакерська групування Lazarus для розгортання нової версії руткіту FudModule в режимі ядра. Це підтверджує, що загроза не теоретична, а реальна і вже завдала шкоди деяким організаціям.

Дві додаткові вразливості нульового дня

Окрім CVE-2026-68820, Microsoft виправила ще дві критичні вразливості нульового дня. CVE-2026-62832 у Windows User Profile Service дозволяє локальному користувачеві завантажувати реєстровий куст іншого облікового запису та отримувати права адміністратора. Ця помилка збігається з вразливістю LegacyHive, раніше виявленою дослідником Nightmare Eclipse. Друга вразливість, CVE-2026-72971, стосується драйвера ізоляції контейнерів Windows (unionfs.sys) і дозволяє локально підвищити привілеї через некоректну обробку посилань перед доступом до файлів.

Суперечливі дані

Хоча більшість джерел сходяться на тому, що Microsoft виправила близько 400 вразливостей, точні цифри відрізняються. За даними SecurityWeek, було виправлено 421 CVE, тоді як ITWire повідомляє про 398 вразливостей. Різниця може бути пов'язана з тим, що деякі джерела враховують лише оновлення, випущені безпосередньо в день Patch Tuesday, тоді як інші включають раніше виправлені баги в Mariner, Microsoft Teams, Azure, Entra, Office та Power Apps. Це створює невизначеність у загальній статистиці, але не змінює суті: масштаб оновлень був безпрецедентним.

Оновлення від інших технологічних гігантів

Microsoft не залишилася єдиною компанією, що випустила критичні оновлення у серпні 2026 року. Adobe виправила вразливості в Coldfusion, Commerce, Lightroom Classic, Content Credentials SDK та Campaign Classic. Cisco усунула недоліки в Catalyst SD-WAN, IOS, IOS XE та ClamAV. Metabase виправила критичну вразливість SQL-ін'єкції, яка використовувалася для викрадення даних. N-able виправила обхід перевірки автентифікації (CVE-2026-18577) у серверах N-central. SAP випустила виправлення для SAP Commerce Cloud з деталізацією критичності 10.0 через неправильну авторизацію. TP-Link усунула 15 вразливостей у механізмі ZTP мережевих пристроїв Omada. VMware виправила обхід перевірки автентифікації та можливість віддаленого виконання коду в VMware Avi Load Balancer.

Рекомендації для організацій

Експерти наполегливо рекомендують усім організаціям негайно застосувати серпневі оновлення Microsoft, особливо якщо вони використовують Windows у виробничому середовищі. Враховуючи активну експлуатацію вразливості Lazarus, відкладання патчингу може призвести до серйозних інцидентів. Також важливо перевірити наявність оновлень від інших вендорів, оскільки багато з них стосувалися критично важливих компонентів інфраструктури.