微軟於週二發布了其月度安全性更新,其中修補的一個漏洞已在攻擊中被利用。
該錯誤存在於處理網路 Socket 操作的核心 Windows 核心驅動程式中。擁有已在機器上執行程式碼的攻擊者可利用此漏洞將權限提升至 SYSTEM 級別。該修補程式將優先發布。
該漏洞追蹤為 CVE-2026-68820(CVSS 分數:7.0),是本月發布中唯一被微軟標記為正在被積極利用的漏洞。利用取決於觸發驅動程式中的競合條件。微軟尚未公開歸因此次利用。Check Point Research 表示,Lazarus 在其 Operation Dream Job 攻擊活動中使用了此零時差漏洞。
發布中的另外四個漏洞對受害者完全不需要任何條件:無需帳戶、無需密碼、無需點擊。它們影響 Windows DNS Server、Windows Deployment Services、微軟對 QUIC 傳輸協定的實作以及 High Performance Computing (HPC) Pack,每個漏洞的 CVSS 分數均為 9.8。在更新發布時,沒有一個被標記為已被利用。
Zero Day Initiative 獨立計算,此次發布包含 398 個新的 CVE,其中 62 個被評為 Critical。此數字顯示了此次發布的規模;利用狀態和影響範圍決定了修補程式的優先順序。
此次發布還修補了 SharePoint 攻擊鏈的遠端程式碼執行(RCE)部分,其驗證繞過漏洞已於七月份修補。本地部署的 SharePoint 伺服器應同時安裝這兩個更新。
Check Point Research 表示,CVE-2026-68820 是 afd.sys 中的一個使用後釋放(use-after-free)漏洞,afd.sys 是 WinSock 的輔助功能驅動程式,也是 Windows 網路的內核端元件。
該錯誤是權限提升漏洞:攻擊者首先需要能在機器上執行程式碼,然後才能利用此漏洞達到 SYSTEM 級別。微軟將其標記為正在被積極利用,這使得它比這裡的四個 9.8 分伺服器 RCE 漏洞優先級更高,儘管其分數較低。
四個未經身份驗證的遠端程式碼執行漏洞應排在已利用的驅動程式漏洞之後,因為它們可以在攻擊者無需帳戶或使用者操作的情況下,在伺服器上執行程式碼。
HPC Pack預設未安裝,而其他三個漏洞的實際優先級同樣取決於易受攻擊的服務是否存在於給定環境中且可觸及。因此,在設定修補優先級時,服務清單和可觸及性與利用狀態同等重要。
八月份也完成了 SharePoint 兩部分修補中的第二部分,該修補始於七月份。
Rapid7 Labs 於 5 月 18 日向微軟報告了一個攻擊鏈,該攻擊鏈結合了驗證繞過和單獨的程式碼執行漏洞,對本地部署的 SharePoint 實現了未經身份驗證的 RCE。微軟兩天後確認,計劃將修復措施分攤到七月和八月的更新週期中。
七月份修補了第一部分,CVE-2026-55040,一個 CVSS 分數為 9.1 的 Critical 驗證繞過漏洞。Rapid7 發現該漏洞允許遠端未經身份驗證的攻擊者冒充 SharePoint 網站使用者或管理員的身份,前提是攻擊者知道要冒充的身份。八月份的更新則提供了 CVE-2026-63520 所標識的 RCE 組件的修補。
區別很重要:CVE-2026-63520 是攻擊鏈的程式碼執行部分,本身並非未經身份驗證的條件。將 RCE 與 CVE-2026-55040 結合才是 Rapid7 所實現的未經身份驗證 RCE。
Rapid7 表示,修補 CVE-2026-55040 會破壞已演示的攻擊鏈,因此一旦應用了七月份的修補程式,該途徑就已經關閉;八月份的更新現在也關閉了 RCE 組件。
將 CVE-2026-68820 放在首位,適用於攻擊者已能在其上執行程式碼並可利用該漏洞達到 SYSTEM 級別的 Windows 系統。其次優先處理暴露的 DNS、WDS、QUIC 和 HPC 服務,然後確認本地部署的 SharePoint 伺服器已安裝七月份的驗證繞過修補程式和八月份的 RCE 修補程式。