Microsoft патчит 400 уязвимостей в августе, 42 критические

Дата публикации: 16.08.2026

На протяжении августа компания Microsoft провела масштабное исправление безопасности, устранив в сумме 400 уязвимостей в своих приложениях и сервисах. Из этого числа 42 проблемы были классифицированы как критические, представляя серьезную опасность для конечных пользователей и организаций.

Распределение уязвимостей по типам

Выявленные дефекты разделились на несколько категорий в зависимости от характера угрозы. Наибольшее количество составили уязвимости повышения привилегий — 176 случаев, которые могут позволить злоумышленникам получить расширенные права доступа. На удаленное исполнение кода приходилось 110 уязвимостей, это особенно опасные дефекты, способные привести к полной компрометации системы.

Раскрытие информации зафиксировано в 86 случаях, когда конфиденциальные данные могут быть доступны без авторизации. Остальные категории включали спуфинг (21 уязвимость), отказ в обслуживании (12 случаев) и обход функций безопасности (11 уязвимостей).

Активно используемые уязвимости нулевого дня

Среди августовских патчей были исправлены три уязвимости нулевого дня. Одна из них активно эксплуатировалась киберпреступниками на практике, две другие были раскрыты общественности до выпуска исправления.

Наиболее опасной оказалась уязвимость CVE-2026-68820 в драйвере Windows Ancillary Function Driver для WinSock. Эта ошибка типа Use after free позволяла локальному авторизованному злоумышленнику создать состояние погони и получить права системы. Северокорейская группировка хакеров Lazarus использовала этот дефект для развертывания новой версии руткита FudModule на уровне ядра операционной системы.

Вторая публично раскрытая уязвимость CVE-2026-62832 находилась в Windows User Profile Service. Ошибка некорректного разрешения ссылок давала локальным пользователям возможность загружать реестровые кусты других учетных записей и повышать свои права до администратора. Этот дефект соответствовал уязвимости LegacyHive, ранее обнаруженной киберисследователем под ником Nightmare Eclipse.

Третья уязвимость CVE-2026-72971 затрагивала драйвер изоляции контейнеров Windows. Локальная проблема повышения привилегий возникала из-за неправильной обработки ссылок при доступе к файлам.

Обновления безопасности других производителей

Помимо Microsoft, другие крупные технологические компании также выпустили августовские обновления безопасности. Adobe исправила дефекты в Coldfusion, Commerce, Lightroom Classic, Content Credentials SDK и Campaign Classic.

Cisco устранила недостатки в Catalyst SD-WAN, IOS, IOS XE и ClamAV. Metabase закрыла критическую SQL-инъекцию, которая использовалась для несанкционированного доступа к данным. N-able выпустила патч для обхода проверки подлинности в серверах N-central, исправив дефект CVE-2026-18577.

SAP издала исправление для SAP Commerce Cloud с максимальной оценкой критичности 10.0 из-за проблем с авторизацией. TP-Link устранила 15 уязвимостей в механизме ZTP сетевых устройств Omada. VMware исправила проблемы с обходом аутентификации и удаленным выполнением кода в VMware Avi Load Balancer.