Notebookcheck Logo

2026. augusztus Patch Tuesday: A Microsoft több mint 420 hibát javít ki

A Microsoft Windows 11 hivatalos asztali felhasználói felülete.
ⓘ Microsoft.com
A Microsoft Windows 11 hivatalos asztali felhasználói felülete.
A Lazarus hackerek már a Microsoft augusztusi javításának megjelenése előtt is kihasználták a Windows kernelt érintő biztonsági rést. Nézze meg, mely CVE-k kezelését kell prioritásként kezelnie ezen a Patch Tuesday-n.
Software Security Microsoft Windows

A Microsoft 2026. augusztusi Patch Tuesday frissítése az év egyik legnagyobb biztonsági frissítése lett, amely 421 CVE-t javított ki, köztük több mint 40 kritikus besorolásúat – derül ki a Microsoft Biztonsági frissítési útmutatójából és a kiadást nyomon követő több biztonsági szolgáltatótól. A frissítés legfontosabb elemei egy aktívan kihasznált kernel-illesztőprogram-sebezhetőség, egy nyilvánosságra hozott jogosultság-emelési hiba – amely egy, a Microsofttal régóta ellentétben álló kutatóhoz köthető –, valamint egy, a Rapid7 által jelzett SharePoint távoli kódfutási lánc.

A Lazarus Group kihasználja a kernel-illesztőprogram zero-day sebezhetőségét

A legsürgetőbb javítás a CVE-2026-68820, egy „use-after-free” sebezhetőség a Windows Ancillary Function Driver for WinSock (afd.sys) illesztőprogramban, amely a Windows Sockets API alapját képező kernel-módú illesztőprogram. A Microsoft szerint egy helyileg hitelesített támadó egy speciálisan kialakított alkalmazáson keresztül versenyhelyzetet idézhet elő, és így a felhasználó beavatkozása nélkül SYSTEM jogosultságokat szerezhet. A Check Point Research beszámolt arról, hogy Észak-Korea Lazarus Group nevű csoportja az Operation Dream Job kampány részeként kihasználta a sebezhetőséget: hamis toborzói megkeresések és egy trójai programmal fertőzött PDF-néző segítségével telepítette a Troy nevű új hátsóajtót, majd jogosultságait kiterjesztette, és a FudModule kernel-módú rootkit frissített verzióját telepítette. A tevékenység elsősorban az európai, indiai és brazíliai védelmi, űrhajózási és repülési szervezetekre összpontosult. A CISA felvette a CVE-2026-68820 azonosítójú sebezhetőséget a „Known Exploited Vulnerabilities” (Ismert, kihasznált sebezhetőségek) katalógusába, a javítás határidejét augusztus 25-re tűzte ki.

Nyilvános vita a LegacyHive körül

A Microsoft javítást adott ki a CVE-2026-62832-re is, amely a Windows felhasználói profilszolgáltatásában található jogosultságnövelési sebezhetőség. A hiba lehetővé teszi, hogy egy hitelesített támadó, aki rendelkezik egy másik helyi fiók hitelesítő adataival, rákényszerítse a szolgáltatást arra, hogy betöltse az adott fiók rendszerleíró adatbázis-ágát – amely akár egy rendszergazdáé is lehet –, így jogosulatlan hozzáférést biztosítva az adatokhoz és a rendszergazdai jogokhoz. A Microsoft a felfedezést egy névtelen kutatónak tulajdonította, bár a technikai részletek egyeznek a LegacyHive-val, egy koncepcióbizonyító kóddal, amelyet a Nightmare Eclipse álnéven tevékenykedő kutató a júliusi Patch Tuesday után alig néhány órával tett közzé. Mivel a működő kihasználási kód már nyilvánosan is keringett, a Microsoft úgy ítélte meg, hogy a sebezhetőséget nagyobb valószínűséggel fogják szélesebb körben kihasználni.

A Rapid7 kiegészíti a SharePoint távoli kódfutási láncát

A kiadást a CVE-2026-63520 egészíti ki, egy SharePoint Server távoli kódvégrehajtási sebezhetőség, amely a Business Connectivity Services-en belüli nem biztonságos .NET-típus-instanciálásból ered. A Rapid7 a Microsofttal együtt hozta nyilvánosságra, mint a Pwn2Own Berlinre épített kihasználási lánc második felét. A CVE-2026-55040-es hibával – a Rapid7 által júliusban nyilvánosságra hozott JWT-hitelesítési megkerüléssel – párosítva a két sebezhetőség lehetővé teszi egy hitelesítetlen támadó számára, hogy hitelesítő adatok nélkül, a szolgáltatási fiók jogosultságaival kódot hajtson végre egy sebezhető SharePoint-kiszolgálón.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 08 > 2026. augusztus Patch Tuesday: A Microsoft több mint 420 hibát javít ki
Darryl Linington, 2026-08-14 (Update: 2026-08-14)