Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

19894

398 Microsoft корекции: приоритетът е активната експлоатация, не броят на CVE

Проверената рамка

Microsoft публикува августовския си пакет за сигурност, който според независимото броене на Zero Day Initiative включва 398 нови уязвимости, от които 62 са оценени като критични.

Най-важната уязвимост в пакета е CVE-2026-68820. Microsoft я отбелязва като активно използвана. Тя засяга AFD.sys — Windows драйвер, свързан с мрежови socket операции — и позволява повишаване на права до SYSTEM, ако атакуващият вече има изпълнение на код върху устройството.

Check Point Research свързва използването на CVE-2026-68820 с Operation Dream Job — кампания, асоциирана с Lazarus, насочена към организации в отбранителния, авиационния и свързани сектори.

Редът на действие

При такъв пакет за сигурност най-лесната грешка е да се гледа само броят на уязвимостите. По-практичният ред е различен.

Първо се приоритизира активно използваната уязвимост CVE-2026-68820, особено за системи, при които вече има риск от първоначален достъп чрез фишинг, зловреден файл, отдалечена поддръжка или компрометирани потребителски акаунти.

След това идват уязвимостите, които позволяват отдалечено изпълнение на код без акаунт и без действие от потребителя. Те засягат Windows DNS Server, Windows Deployment Services, Microsoft QUIC и HPC Pack. Тяхната реална спешност зависи от това дали съответната услуга е инсталирана, активна и достижима в конкретната среда.

Къде се концентрира рискът

CVE-2026-68820 е уязвимост за повишаване на права. Това означава, че тя не е първата врата към системата, а начин атакуващият да премине от вече компрометиран потребителски контекст към SYSTEM права.

Това я прави важна за среди, в които има повишен риск от целеви фишинг, зловредни прикачени файлове, компрометирани потребители или атаки срещу работни станции на привилегировани служители.

Критичните отдалечени уязвимости в сървърни услуги имат друг профил. Там въпросът е дали услугата е изложена към мрежа, дали е достъпна от интернет или от по-слабо защитен сегмент, и дали може да бъде използвана без автентикация.

SharePoint остава отделна линия за проверка

Августовският пакет включва и корекция за CVE-2026-63520 — уязвимост за отдалечено изпълнение на код в SharePoint. Тя е част от верига, описана от Rapid7, при която юлската уязвимост CVE-2026-55040 осигурява заобикаляне на автентикацията, а августовската корекция затваря компонента за изпълнение на код.

Това разграничение е важно. CVE-2026-63520 сама по себе си не е цялата неавтентикирана верига. Организации с локално управлявани SharePoint Server среди трябва да проверят дали са приложени както юлските, така и августовските корекции.

Какво да се провери

Практическият фокус за IT и security екипите:

  • кои Windows системи са с повишен риск от първоначален достъп;
  • дали CVE-2026-68820 е приложена при работни станции и сървъри с критична роля;
  • има ли активни Windows DNS Server, Windows Deployment Services, QUIC или HPC Pack услуги;
  • кои от тези услуги са достижими от интернет или от по-слабо защитени мрежови сегменти;
  • дали локално управляваните SharePoint Server среди имат юлските и августовските корекции;
  • има ли следи от необичайно повишаване на права, нови администраторски действия или промени в системни компоненти;
  • дали има достатъчно системни записи за проверка назад във времето.

Основният въпрос не е “колко CVE има този месец”, а “кои от тях засягат нашата реална среда и могат да бъдат използвани първи”.

DIAMATIX коментар

От гледна точка на DIAMATIX този Patch Tuesday показва защо управлението на уязвимости трябва да бъде свързано с реалната експозиция, а не само с CVSS оценката.

Активно използвана уязвимост с по-ниска оценка може да има по-висок оперативен приоритет от критична уязвимост в услуга, която не е инсталирана или не е достижима. Това е причината patch management да изисква инвентаризация, мрежова видимост, контекст за активна експлоатация и проверка след обновяване.

SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите помагат именно тук: да свържат уязвимости, активи, достъпност на услуги и поведение в средата, така че екипът да работи по риска, а не само по списък с номера.

Въпроси за CISO и IT екипи

  • Имаме ли ясен списък на системите, засегнати от августовските Microsoft корекции?
  • Знаем ли кои услуги са активни и достижими?
  • Можем ли да приоритизираме активно използвана уязвимост пред високо оценена, но недостижима услуга?
  • Проверяваме ли за признаци на компромис след прилагане на корекцията?
  • Имаме ли отделен процес за локално управлявани SharePoint Server среди?
  • Можем ли да докажем, че критичните системи са обновени в рамките на вътрешните срокове?

Практическият извод: големите patch пакети не се управляват с еднакъв приоритет за всички CVE. Те изискват подреждане според активна експлоатация, достижимост и бизнес критичност.

Подредете корекциите според реалния риск

DIAMATIX може да помогне с оценка на уязвимости, експозиция, активни услуги, системни записи и готовност за реакция при активно използвани Microsoft уязвимости.

Заявете преглед на vulnerability management процеса с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Microsoft Security Update Guide.
  • The Hacker News. Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attack.
  • Check Point Research. Shattering the Dream — When a Job Offer Becomes a Zero-Day Attack.
  • Zero Day Initiative. August 2026 Security Update Review.
  • Rapid7 Labs. Microsoft SharePoint CVE-2026-55040 and related exploit chain analysis.

Статията е базирана на публично достъпна информация към  август 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.