Microsoft augusztusi Patch Tuesday: több mint 400 sebezhetőséget javítottak, három zero-day is érintett

Microsoft Patch Tuesday 2026 augusztus: 400+ sebezhetőség és 3 zero-day javítva

A Microsoft kiadta a 2026. augusztusi Patch Tuesday biztonsági frissítéseit, amelyek több mint 400 sebezhetőséget javítanak a Windowsban és más támogatott termékekben. A csomag három olyan zero-day hibát is tartalmaz, amelyeket a javítások megjelenése előtt már aktívan kihasználtak vagy nyilvánosan ismertté váltak.

A legsürgősebb sebezhetőség a Windows Ancillary Function Driver for WinSock komponensét érintő jogosultságkiterjesztési hiba, amelyet CVE-2026-68820 azonosítóval követnek. A Microsoft megerősítette, hogy a sérülékenységet már aktívan kihasználták, míg a Check Point a megfigyelt támadásokat az észak-koreai állami támogatású Lazarus csoporthoz kötötte.

A Check Point szerint a Lazarus a hibát a FudModule kernelmódú rootkit új változatának telepítésére használta. A támadási kampányban az áldozatokat hamis állásajánlatokkal keresték meg, majd rosszindulatú szoftvert juttattak a rendszereikre.

Az augusztusi frissítés emellett két olyan sérülékenységet is javít, amelynek technikai részletei már korábban nyilvánosságra kerültek: a Windows User Profile Service egyik hibáját, amely megfelel a korábban publikált LegacyHive technikának, valamint a Windows Container Isolation fájlrendszer-szűrőillesztőjének egy manipulációs sérülékenységét.

Bár az augusztusi hibaszám alacsonyabb a rendkívül nagy júliusi Patch Tuesday-kiadásnál, amelyet különböző számítási módszerek több mint 600 sérülékenységre tettek, az aktuális frissítés továbbra is a Microsoft legnagyobb havi biztonsági csomagjai közé tartozik.

A folyamatosan növekvő hibaszám egyre nagyobb terhet ró a vállalati patch management folyamatokra, különösen azért, mert a Microsoft is egyre intenzívebben használ mesterséges intelligenciát a Windows és más összetett szoftverek sérülékenységeinek felderítésére.

Több mint 100 távoli kódfuttatást lehetővé tevő sérülékenység

A Microsoft augusztusi biztonsági kiadása 42 kritikus besorolású sérülékenységet tartalmaz.

Ezek közül:

  • 37 távoli kódfuttatást tehet lehetővé;
  • 5 jogosultságkiterjesztéshez vezethet.

A mintegy 400 javított sérülékenység között szerepel:

  • 176 jogosultságkiterjesztési hiba;
  • 110 távoli kódfuttatási sérülékenység;
  • 86 információszivárgási probléma;
  • 21 spoofing sérülékenység;
  • 12 szolgáltatásmegtagadási hiba;
  • 11 biztonsági funkció megkerülését lehetővé tevő sérülékenység;
  • 4 manipulációs hiba.

Ezeket a kategóriaszámokat nem feltétlenül lehet egyszerűen összeadni. A Patch Tuesday összesítések módszertantól függően eltérhetnek attól függően, hogy beleszámítják-e a hónap korábbi részében közzétett hibákat, a Chromiumból örökölt böngészősérülékenységeket, a felhőszolgáltatások hibáit vagy a több kategóriába is sorolható sebezhetőségeket.

A több mint 400-as becslés az augusztus 11-i Patch Tuesday ciklus részeként kiadott Microsoft-frissítésekre vonatkozik.

Nem feltétlenül tartalmazza az Azure, Entra, Teams, Office, Power Apps vagy a Microsoft Mariner Linux-disztribúció olyan hibáit, amelyeket augusztus elején külön javítottak vagy publikáltak.

A biztonsági csapatok számára ezért a puszta darabszámnál sokkal fontosabb annak vizsgálata, hogy hol található a sérülékenység, mennyire kihasználható, és ténylegesen milyen rendszerek vannak kitéve neki.

Egy már aktívan kihasznált jogosultságkiterjesztési hiba például sok esetben nagyobb azonnali veszélyt jelenthet, mint egy magasabb CVSS-pontszámú RCE olyan komponensben, amely az adott szervezetnél nincs engedélyezve vagy megfelelően izolált.

Lazarus már kihasználta a Windows kernelhibát

Az augusztusi frissítés legfontosabb sérülékenysége a CVE-2026-68820, amely a Windows Ancillary Function Driver for WinSock – vagyis az afd.sys kernelillesztő – egyik jogosultságkiterjesztési hibája.

Az afd.sys kernel szinten támogatja a Windows hálózati műveleteit, és közvetítő réteget biztosít a felhasználói módban működő Winsock alkalmazások és a Windows hálózati stackje között.

Mivel kernelmódban fut, egy sikeresen kihasznált memóriakorrupciós hiba lehetővé teheti, hogy a támadó átlépjen egy fontos biztonsági határt és megszerezze a Windows legmagasabb jogosultsági szintjét.

A Microsoft szerint a CVE-2026-68820 egy use-after-free sérülékenység.

Az ilyen hibák akkor következnek be, amikor egy szoftver továbbra is hivatkozik egy olyan memóriaterületre, amelyet már felszabadítottak. Ha a támadó képes befolyásolni az újra felhasznált memóriát, megváltoztathatja a program működését.

A kihasználáshoz a támadónak már helyi hozzáféréssel kell rendelkeznie, és futtatnia kell egy speciálisan kialakított alkalmazást.

A program egy versenyhelyzetet idéz elő a sérülékeny driverben, és sikeres kihasználás esetén SYSTEM jogosultság szerezhető.

A támadás innentől nem igényel további felhasználói interakciót.

A helyi támadási követelmény ellenére a sérülékenység kiemelten veszélyes. A jogosultságkiterjesztési hibákat ugyanis gyakran használják egy támadás második fázisában.

A támadó először hozzáférhet egy géphez például:

  • adathalászattal;
  • rosszindulatú dokumentummal;
  • ellopott hitelesítő adatokkal;
  • böngészősérülékenységgel;
  • kompromittált szoftveren keresztül.

Ezután a kernelhiba segítségével kiléphet a normál felhasználói fiók korlátozásai közül, leállíthat biztonsági megoldásokat, védett hitelesítő adatokat érhet el és tartós jelenlétet építhet ki.

A Microsoft a sérülékenység felfedezéséért és jelentéséért a Check Point kutatóit, Moshe Marelust és David Drikert nevezte meg.

Hamis állásajánlat vezetett a zero-day kihasználásához

A Check Point vizsgálata szerint a CVE-2026-68820 egy olyan Lazarus-kampány része volt, amely hamis állásajánlatokra épült.

Az észak-koreai támadók régóta alkalmaznak megtévesztő toborzási módszereket, különösen:

  • szoftverfejlesztők;
  • kriptovaluta-szektorban dolgozók;
  • védelmi ipari szereplők;
  • technológiai vállalatok alkalmazottai

ellen.

A támadók gyakran olyan embereket céloznak, akik értékes rendszerekhez vagy adatokhoz rendelkeznek hozzáféréssel.

A Check Point szerint a Lazarus a CVE-2026-68820 segítségével a FudModule rootkit új változatát telepítette.

A támadási lánc azért különösen veszélyes, mert a social engineeringet egy addig ismeretlen kernel zero-day hibával kapcsolja össze.

Az állásajánlatos kapcsolatfelvétel lehetőséget ad arra, hogy a célpontot rávegyék egy fájl megnyitására, projekt futtatására vagy valamilyen szoftver telepítésére.

Miután a támadó kód normál felhasználói jogosultsággal fut, a Windows zero-day segítségével mélyebb rendszerhozzáférést szerezhet.

A FudModule kernelmódban működik, vagyis olyan rétegben, ahol képes lehet beavatkozni a biztonsági termékek működésébe és elrejteni a támadó tevékenységét.

Egy ilyen rootkit képességeitől függően:

  • elrejthet folyamatokat;
  • manipulálhat rendszerstruktúrákat;
  • blokkolhat telemetriai adatokat;
  • megváltoztathatja a biztonsági szoftverek működését;
  • megvédhet más malware-komponenseket az eltávolítástól.

A CVE-2026-68820 ezért vélhetően egy konkrét célt szolgált a támadási láncban: az eredeti alacsonyabb jogosultságú hozzáférést magas jogosultságú, nehezebben észlelhető kompromittálássá alakította.

A Microsoft megerősítette az aktív kihasználást, de nem közölt részleteket az érintett szervezetekről, a kampány méretéről vagy a teljes támadási láncról.

Az érintett Windows rendszereken ezért a frissítés telepítése mellett kompromittálódási vizsgálat is indokolt, különösen azoknál a szervezeteknél, amelyeket a Lazarus korábban is rendszeresen célzott.

A patch ugyanis lezárja a sebezhetőséget, de nem távolít el automatikusan egy olyan támadót, aki a javítás telepítése előtt már bejutott a rendszerbe.

A FudModule tovább erősíti a Lazarus kernel szintű eszköztárát

A Lazarus gyűjtőnév több észak-koreai kiberműveleti egységet és tevékenységi klasztert foglal magában.

A csoportot az elmúlt években többek között:

  • hírszerzési műveletekkel;
  • destruktív támadásokkal;
  • kriptovaluta-lopással;
  • az észak-koreai állam számára bevételt termelő pénzügyi támadásokkal

hozták összefüggésbe.

A kernel szintű támadóeszközök iránti érdeklődése nem új.

A FudModule korábbi változatai is bizonyították, hogy a csoport hajlandó Windows drivereket és más magas jogosultságú komponenseket kihasználni az endpointvédelmi rendszerek gyengítésére.

Az, hogy most valódi Windows zero-day segítségével telepítették a rootkit új változatát, azt mutatja, hogy a támadók továbbra is jelentős erőforrásokat fordítanak a rejtőzködést és hosszú távú hozzáférést biztosító technikákra.

A hamis állásajánlatok különösen hatékonyak technológiai szakemberek ellen, hiszen a támadó fájlok kódolási feladatnak, szoftverprojektnek, fizetési dokumentumnak vagy videóinterjú-programnak álcázhatók.

A célpont így eleve számíthat arra, hogy fájlokat kell letöltenie vagy kódot kell futtatnia.

A szervezeteknek ezért nem csak a hagyományos e-mail mellékleteket érdemes figyelniük.

A toborzási témájú támadások indulhatnak:

  • szakmai közösségi oldalakon;
  • üzenetküldő platformokon;
  • fejlesztői közösségekben;
  • majd később térhetnek át e-mailre vagy támadói weboldalakra.

A Microsoft javította a LegacyHive technikának megfelelő hibát

A második augusztusi zero-day a CVE-2026-62832, amely a Windows User Profile Service jogosultságkiterjesztési sérülékenysége.

A Microsoft szerint a hiba oka az, hogy a rendszer fájlhozzáférés előtt nem megfelelően kezeli a hivatkozások feloldását.

Az ilyen problémákat gyakran link following sérülékenységként írják le.

Egy helyi hozzáféréssel rendelkező támadó egy speciálisan kialakított alkalmazással ráveheti a User Profile Service-t, hogy egy másik felhasználó registry hive-ját töltse be.

Sikeres kihasználás esetén a támadó hozzáférhet vagy módosíthatja a másik fiók adatait, és végül adminisztrátori jogosultságot is szerezhet.

A támadás futása közben nincs szükség a célzott felhasználó közreműködésére, bár bizonyos változatoknál a technika későbbi felhasználói bejelentkezéstől is függhet.

A technikai leírás szorosan megfelel annak a sérülékenységnek, amelyet júliusban LegacyHive néven hoztak nyilvánosságra.

A LegacyHive a Windows User Profile Service registry hive fájlokkal, szimbolikus linkekkel és időzítésérzékeny fájlműveletekkel kapcsolatos viselkedését használta ki.

A Windows Registry rendkívül sok konfigurációs adatot tartalmaz az operációs rendszerről, a telepített alkalmazásokról és az egyes felhasználói profilokról.

Az olyan hive fájlok, mint az UsrClass.dat, tartalmazhatnak például:

  • alkalmazásbeállításokat;
  • Explorer-előzményeket;
  • shellkonfigurációt;
  • egyéb felhasználóspecifikus információkat.

A nyilvánosan bemutatott technika szimbolikus linkek manipulációját és időzített fájlzárolást használt arra, hogy a profil betöltését a támadó által kívánt irányba befolyásolja.

Az augusztusi patch lezárta ezt a lehetőséget.

Mivel a technikai részletek és a proof-of-concept már korábban nyilvánosak voltak, a CVE-2026-62832 akkor is gyorsított javítást érdemel, ha a Microsoft a Patch Tuesday idején még nem jelzett aktív támadásokat.

A leginkább érintett környezetek közé tartozhatnak:

  • közösen használt munkaállomások;
  • jump szerverek;
  • többfelhasználós rendszerek;
  • olyan gépek, amelyeken alacsonyabb jogosultságú és adminisztratív fiókokat is rendszeresen használnak.

A Windows Container Isolation driver hibája is nyilvánosan ismert volt

A Microsoft a CVE-2026-72971 sérülékenységet is javította.

Ez a Windows Container Isolation unionfs.sys fájlrendszer-szűrődriverét érintő manipulációs hiba.

A driver a Windows konténerizolációs funkciók által használt rétegzett fájlrendszer-nézetek kezelésében vesz részt.

A Microsoft szerint ennél a hibánál is a fájlhozzáférés előtti nem megfelelő linkfeloldás áll a háttérben.

Egy hitelesített helyi támadó így manipulálhat fájlrendszer-hivatkozásokat annak érdekében, hogy egy magasabb jogosultságú komponens ne a kívánt fájlt vagy elérési utat dolgozza fel.

A Microsoft nyilvános információi alapján biztosan megállapítható, hogy:

  • a sérülékenység az unionfs.sys komponenst érinti;
  • helyi, jogosult támadó szükséges;
  • a hiba fájlrendszer-manipulációhoz vezethet.

A Microsoft az augusztusi frissítés megjelenésekor nem közölt bizonyítékot aktív kihasználásról.

Ez azonban nem jelenti azt, hogy a hiba elhanyagolható lenne.

A konténerizolációs mechanizmusok feladata éppen az, hogy határokat tartsanak fenn alkalmazások, fájlok és a host rendszer erőforrásai között.

Egy ilyen fájlrendszeri rétegben található sérülékenység különösen veszélyessé válhat, ha más hibával együtt használják, például egy korlátozott környezeten belüli kódfuttatással.

A Windows konténereket vagy konténeralapú alkalmazásizolációt használó szervezeteknek ezért érdemes gyorsan telepíteniük az augusztusi frissítéseket.

Egyre nagyobbak a Patch Tuesday frissítések

Az augusztusi, több mint 400 hibát javító csomag egy rendkívül nagy júliusi frissítés után érkezett.

A különböző biztonsági cégek eltérő módszertan alapján mintegy 570 vagy még több júliusi sérülékenységet számoltak össze.

Az eltérések jól mutatják, hogy a puszta Patch Tuesday számokat mindig kontextusban kell értelmezni.

A trend azonban egyértelmű: a Microsoft biztonsági frissítései egyre nagyobbak.

A vállalat májusban arra figyelmeztetett, hogy ez várhatóan folytatódni fog, részben a sérülékenységjelentések növekvő száma, az automatizáció és az AI-alapú kódelemzés miatt.

A Microsoft többmodelles sérülékenységkutató platformja, az MDASH több mint 100 specializált AI-ügynököt koordinál szoftverek elemzésére és potenciális sérülékenységek validálására.

A Microsoft szerint a rendszer egy belső tesztben mind a 21 szándékosan elhelyezett sérülékenységet megtalálta egy tesztdriverben, fals pozitív találat nélkül.

Az MDASH-t már többek között a következő területeken használják:

  • Windows;
  • Azure;
  • Hyper-V;
  • Active Directory;
  • identitásszolgáltatások;
  • más biztonságkritikus komponensek.

A Microsoft állítása szerint az AI-alapú elemzés olyan kódútvonalak és összefüggések vizsgálatát is lehetővé teszi, amelyeket kizárólag emberi munkával sokkal nehezebb lenne ilyen léptékben feldolgozni.

A nagyobb Patch Tuesday-csomagok tehát nem feltétlenül azt jelentik, hogy a Microsoft termékei hirtelen kevésbé biztonságosak lettek.

Sokkal inkább azt jelezhetik, hogy a vállalat és a külső kutatók egyre több korábban rejtve maradt hibát képesek megtalálni és kijavítani.

A vállalatok számára azonban az eredmény ugyanaz: egyre több javítást kell egyre rövidebb idő alatt értékelni, tesztelni és telepíteni.

Nem elég a CVSS-pontszám alapján priorizálni

A szervezeteknek az augusztusi frissítési sorrend első helyére a CVE-2026-68820 hibát érdemes tenniük, mivel annak valós támadásokban történő kihasználását már megerősítették.

Különös figyelmet érdemelnek a Lazarus korábbi célpontjaihoz hasonló, magas kockázatú felhasználói csoportok, például:

  • fejlesztők;
  • kriptovaluta-szektor dolgozói;
  • védelmi ipari szereplők;
  • kutatók;
  • vezetők.

Az érintett eszközöket a lehető leggyorsabban frissíteni kell, és indokolt lehet a korábbi kompromittálódás jeleinek vizsgálata is.

A CVE-2026-62832 szintén magas prioritást érdemel, mivel a LegacyHive technikai részletei és proof-of-concept megoldásai már július óta nyilvánosan hozzáférhetők.

A CVE-2026-72971 javítása különösen fontos Windows konténeres vagy alkalmazásizolációs rendszereken.

Az adminisztrátoroknak emellett át kell tekinteniük a 42 kritikus sérülékenységet, különösen a 37 RCE-hibát.

Elsőbbséget érdemelnek:

  • internet felé elérhető szolgáltatások;
  • tartományi infrastruktúra;
  • távoli hozzáférési rendszerek;
  • fejlesztői végpontok;
  • külső forrásból származó fájlokat rendszeresen feldolgozó gépek.

Az augusztusi Patch Tuesday ismét megmutatja, hogy a CVSS-pontszám önmagában nem elegendő patchpriorizálási stratégia.

Az aktuális csomag legsürgősebb hibáját nem pusztán a technikai besorolása teszi veszélyessé, hanem az, hogy egy fejlett állami támogatású támadócsoport már beépítette egy működő támadási láncba.

Ahogy a Microsoft és a független kutatók AI segítségével egyre gyorsabban találnak sérülékenységeket, a támadók is egyre hatékonyabb eszközöket kapnak a javítások elemzésére és exploitok fejlesztésére.

A patch megjelenése és a széles körű kihasználás közötti időablak ezért várhatóan tovább csökken.

Az augusztusi Patch Tuesday legfontosabb tanulsága tehát nem csupán az, hogy több mint 400 hibát javítottak.

Hanem az, hogy egy sebezhetőséget már egy észak-koreai állami támogatású műveletben használtak, további kettő technikai részletei már nyilvánosak voltak, és a késlekedő patch management egyre kisebb, de annál értékesebb lehetőséget hagy a támadóknak.

Az oldal tartalma nem másolható!