Microsoft 398 sebezhetőséget foltozott, köztük egy aktívan kihasznált Windows illesztőprogram nulladik napi hibát

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Microsoft kedden kiadta a szokásos havi biztonsági frissítéseit, és az egyik most foltozott hibát már aktívan kihasználják támadásokban.

A hiba egy alapvető Windows kernel driverben található, amely a hálózati socket műveleteket kezeli. Ha a támadónak már fut kódja a gépen, ezzel a hibával SYSTEM jogosultságra emelheti a sajátját. Ennek a javítócsomagnak kell elsőként települnie.

A sebezhetőség azonosítója CVE-2026-68820 (CVSS pontszám: 7,0), és ez az egyetlen, amelyet a Microsoft ebben a havi kiadásban aktívan kihasználtként jelöl. A kihasználás a driverben lévő versenyhelyzet kiváltásán alapul. A Microsoft nyilvánosan nem nevezte meg, ki használja ki a hibát. A Check Point Research szerint a Lazarus csoport vetette be a nulladik napi sebezhetőséget az Operation Dream Job kampányban.

A kiadásban szereplő további négy hiba semmit sem igényel az áldozattól: nem kell hozzá fiók, jelszó vagy kattintás. A Windows DNS Servert, a Windows Deployment Servicest, a Microsoft QUIC szállítási protokolljának megvalósítását és a High Performance Computing (HPC) Packet érintik, és mindegyik CVSS pontszáma 9,8. Egyiket sem jelölték kihasználtként a frissítések megjelenésekor.

A Zero Day Initiative saját számlálása szerint a mostani kiadás 398 új CVE-t tartalmaz, ezek közül 62 minősül kritikusnak. A számok a kiadás méretét mutatják; a javítócsomagok telepítési sorrendjét a kihasználtság és az érintett rendszerek köre dönti el.

A kiadás lezárja egy SharePoint sebezhetőséglánc távoli kódfuttatási felét is, amelynek hitelesítésmegkerülő részét júliusban javították. A helyszíni SharePoint farmokon mindkét frissítésnek fent kell lennie.

Check Point Research szerint a CVE-2026-68820 egy use-after-free hiba az afd.sys-ben, a Ancillary Function Driver for WinSock driverben, amely a Windows hálózati stack kernel-oldali összetevője.

A hiba jogosultságkiterjesztésre ad lehetőséget: a támadónak először kódot kell futtatnia a gépen, és csak ezután tud SYSTEM szintre lépni. A Microsoft aktívan kihasználtként jelöli, ezért a gyakorlatban ez fontosabb a négy, 9,8-as pontszámú szerveres RCE-nél, hiába alacsonyabb a CVSS értéke.

Semmit sem kell tennie az áldozatnak

A négy, hitelesítés nélküli távoli kódfuttatást lehetővé tevő sebezhetőség követi a sorban a kihasznált driverhibát, mert ezekkel a támadó úgy is kódot futtathat egy szerveren, hogy előtte nincs fiókja, és a felhasználónak sem kell semmit csinálnia.

  • CVE-2026-62878, Windows DNS Server. Veremalapú buffer túlcsordulás, amelyet távolról, hitelesítés és felhasználói interakció nélkül el lehet érni. A Zero Day Initiative a helyzetet féregként terjedésre alkalmasnak írja le, noha a Microsoft szerint a kihasználás kevésbé valószínű. A ZDI „wormable” jelölése a technikai feltételekre utal; nem jelenti azt, hogy már létezik is ilyen féreg.
  • CVE-2026-62893, Windows Deployment Services. Távoli sebezhetőség, amely a szolgáltatás TFTP-kezelésén keresztül, hitelesítés és felhasználói interakció nélkül érhető el.

CVE-2026-62815, Microsoft QUIC. Távoli, hitelesítés nélküli kódfuttatási sebezhetőség, amely nem igényel felhasználói beavatkozást.

CVE-2026-59124, HPC Pack. Szintén 9,8-as pontszámot kapott, de a Microsoft Fontosnak, nem pedig Kritikusnak minősíti, mert a HPC Pack nem része az alapértelmezett telepítésnek. A Microsoft szerint a kihasználás valószínűbb.

A HPC Pack nem része az alapértelmezett telepítésnek, és a másik három gyakorlati fontossága is attól függ, hogy az adott környezetben fut-e az érintett szolgáltatás, és elérhető-e. A javítócsomagok sorrendjének meghatározásánál ezért a szolgáltatások leltára és elérhetősége ugyanúgy számít, mint a kihasználás aktuális helyzete.

Lezárul egy SharePoint-lánc

Augusztusban fejeződik be az a kétlépcsős SharePoint-javítás, amelyet júliusban indítottak el.

A Rapid7 Labs május 18-án jelentett a Microsoftnak egy exploit-láncot, amely egy hitelesítés megkerülését és egy külön kódfuttatási sebezhetőséget kombinált, hogy hitelesítés nélküli RCE-t érjen el helyszíni SharePointon. A Microsoft két nappal később megerősítette, hogy a javítást a júliusi és az augusztusi frissítési ciklus között osztja szét.

Júliusban javították az első felét, a CVE-2026-55040-et, egy 9,1-es pontszámú, Kritikus hitelesítés-megkerülési hibát. A Rapid7 azt találta, hogy a sebezhetőség lehetővé teszi egy távoli, hitelesítés nélküli támadónak, hogy átvegye egy SharePoint-felhasználó vagy -adminisztrátor személyazonosságát, ha ismeri, kit akar megszemélyesíteni. Augusztusban érkezik az RCE-összetevő javítása, CVE-2026-63520 azonosítóval.

A különbség fontos: a CVE-2026-63520 a lánc kódfuttatási fele, önmagában nem biztosít hitelesítés nélküli hozzáférést. Az RCE összefűzése a CVE-2026-55040-nel eredményezte a Rapid7 által bemutatott hitelesítés nélküli RCE-t.

A Rapid7 szerint a CVE-2026-55040 javítása már önmagában megszakítja a bemutatott láncot, vagyis ha a júliusi javítást telepítették, az az útvonal már lezárult; az augusztusi frissítés most az RCE-összetevőt is bezárja.

Állítsd a CVE-2026-68820-at a lista élére azoknál a Windows rendszereknél, ahol a támadónak már fut kódja, és a hibával SYSTEM szintre léphet. Utána sorold a nyilvánosan elérhető DNS-, WDS-, QUIC- és HPC-szolgáltatásokat, majd ellenőrizd, hogy a helyszíni SharePoint-farmok megkapták-e a júliusi hitelesítés-megkerülési javítást és az augusztusi RCE-javítást is.