Spoločnosť Microsoft vydala augustové bezpečnostné aktualizácie Patch Tuesday 2026, ktoré riešia viac ako 400 zraniteľností naprieč Windows a ďalšími podporovanými produktmi, vrátane troch zero-day chýb, ktoré boli zneužité alebo verejne odhalené ešte pred vydaním opráv.
Najnaliehavejšou zraniteľnosťou je chyba umožňujúca eskaláciu oprávnení v ovládači Windows Ancillary Function Driver for WinSock, evidovaná ako CVE-2026-68820. Microsoft potvrdil, že útočníci túto zraniteľnosť zneužili v reálnej prevádzke, pričom spoločnosť Check Point pripísala pozorované útoky severokórejskej štátom sponzorovanej skupine všeobecne známej ako Lazarus.
Podľa Check Point skupina Lazarus využila túto zraniteľnosť na inštaláciu novej verzie FudModule, sofistikovaného rootkitu na úrovni jadra systému, ktorý bol už v minulosti spájaný so severokórejskými špionážnymi operáciami. Zneužitie bolo súčasťou kampane, v rámci ktorej boli ciele oslovované falošnými pracovnými ponukami ešte pred doručením škodlivého softvéru do ich systémov.
Augustové vydanie tiež opravuje dve zraniteľnosti, ktoré boli verejne známe ešte pred vydaním opráv: chybu v službe Windows User Profile Service zodpovedajúcu už skôr odhalenej technike „LegacyHive“ a zraniteľnosť umožňujúcu neoprávnenú manipuláciu (tampering) v ovládači filtra súborového systému Windows Container Isolation.
Hoci je celkový počet nižší ako v prípade nezvyčajne rozsiahleho júlového vydania Patch Tuesday, ktoré rôzne metodiky počítania odhadovali na viac ako 600 zraniteľností, augustové vydanie zostáva jedným z najväčších mesačných bezpečnostných aktualizácií Microsoftu. Pretrvávajúci objem podčiarkuje rastúci prevádzkový tlak na tímy zodpovedné za správu záplat v podnikoch, najmä keďže Microsoft rozširuje využívanie umelej inteligencie na identifikáciu slabých miest vo Windows a ďalších komplexných kódových základniach.
Viac ako 100 zraniteľností umožňujúcich vzdialené spustenie kódu
Augustové bezpečnostné vydanie Microsoftu zahŕňa 42 zraniteľností klasifikovaných ako kritické. Z nich 37 by mohlo viesť k vzdialenému spusteniu kódu, zatiaľ čo päť by mohlo útočníkovi umožniť eskaláciu oprávnení.
Približne 400 zraniteľností zahŕňa:
- 176 chýb umožňujúcich eskaláciu oprávnení
- 110 zraniteľností umožňujúcich vzdialené spustenie kódu
- 86 problémov spojených s únikom informácií
- 21 zraniteľností umožňujúcich spoofing
- 12 chýb typu odmietnutie služby (denial-of-service)
- 11 obídení bezpečnostných funkcií
- 4 chyby typu tampering
Tieto kategorizované čísla by sa nemali nevyhnutne považovať za jednoduchý matematický súčet. Počty v rámci Patch Tuesday sa môžu líšiť v závislosti od toho, či výskumníci zahŕňajú zraniteľnosti zverejnené skôr v danom mesiaci, chyby prehliadača zdedené z Chromium, opravy cloudových služieb a zraniteľnosti spadajúce do viacerých technických kategórií súčasne.
Odhad 400 chýb pokrýva zraniteľnosti, ktoré Microsoft vydal v rámci cyklu Patch Tuesday z 11. augusta. Nezahŕňa určité chyby v službách a produktoch ako Microsoft Azure, Microsoft Entra, Microsoft Teams, Microsoft Office, Power Apps a linuxovej distribúcii Microsoft Mariner, ktoré boli opravené alebo zverejnené samostatne skôr v auguste.
Toto rozlíšenie sa stáva čoraz dôležitejším, keďže portfólio Microsoftu sa rozšírilo nad rámec tradičného softvéru Windows a Office. Mnohé cloudové zraniteľnosti opravuje Microsoft automaticky bez potreby zásahu zákazníka, zatiaľ čo zraniteľnosti v samostatne hostovaných produktoch a koncových staniciach Windows si vo všeobecnosti vyžadujú, aby organizácie príslušné aktualizácie otestovali a nasadili.
Pre bezpečnostné tímy je preto celkové číslo menej dôležité než umiestnenie, zneužiteľnosť a vystavenie postihnutých komponentov. Aktívne zneužívaná chyba umožňujúca eskaláciu oprávnení na pracovných staniciach zamestnancov môže napríklad predstavovať bezprostrednejšie nebezpečenstvo než vyššie hodnotená zraniteľnosť umožňujúca vzdialené spustenie kódu, ktorá postihuje komponent zakázaný alebo izolovaný v danom prostredí.
Lazarus zneužil chybu v jadre Windows
Najprioritnejšou zraniteľnosťou v augustovom vydaní je CVE-2026-68820, chyba umožňujúca eskaláciu oprávnení v ovládači Windows Ancillary Function Driver for WinSock, bežne reprezentovanom ovládačom jadra afd.sys.
Tento ovládač poskytuje podporu sieťových operácií Windows na úrovni jadra a funguje ako rozhranie medzi aplikáciami Winsock v používateľskom režime a základným sieťovým zásobníkom Windows. Keďže funguje v režime jadra, úspešné zneužitie poškodenia pamäte môže útočníkovi umožniť prekročiť kritickú bezpečnostnú hranicu a získať najvyššiu úroveň oprávnení na zariadení s Windows.
Microsoft opísal túto zraniteľnosť ako stav typu use-after-free. Takéto chyby vznikajú, keď softvér naďalej odkazuje na oblasť pamäte po tom, čo bola uvoľnená, čo môže útočníkovi umožniť manipulovať s opätovne použitou pamäťou a zmeniť priebeh vykonávania programu.
Zneužitie si vyžaduje, aby bol útočník lokálne prihlásený a schopný spustiť špeciálne vytvorenú aplikáciu. Táto aplikácia vyvolá pretekanie (race condition) v zraniteľnom ovládači, po ktorom úspešné zneužitie môže udeliť oprávnenia SYSTEM. Po tom, čo je útočník schopný spustiť škodlivý program, sa nevyžaduje žiadna interakcia používateľa.
Lokálna povaha zraniteľnosti z nej nerobí problém nízkej priority. Chyby umožňujúce eskaláciu oprávnení sa bežne používajú ako druhá fáza prieniku. Útočník môže najprv získať obmedzený prístup prostredníctvom phishingu, škodlivých dokumentov, ukradnutých poverení, zneužitia prehliadača alebo kompromitovaného softvéru. Zraniteľnosť jadra sa potom môže použiť na uniknutie z obmedzení kompromitovaného konta, deaktiváciu bezpečnostných opatrení, prístup k chráneným poverenia a vytvorenie trvalej perzistencie.
Microsoft pripísal objavenie a nahlásenie CVE-2026-68820 výskumníkom Check Point Moshemu Marelusovi a Davidovi Drikerovi.
Falošná pracovná ponuka viedla k nasadeniu zero-day zraniteľnosti
Vo svojom vyšetrovaní spoločnosť Check Point spojila CVE-2026-68820 s kampaňou skupiny Lazarus postavenou na podvodných pracovných ponukách. Využívanie falošných náborových prístupov je dobre zavedenou súčasťou severokórejských kybernetických operácií, najmä kampaní zameraných na softvérových vývojárov, kryptomenové spoločnosti, obranné organizácie a technologických zamestnancov s prístupom k cenným systémom.
Podľa technického vyšetrovania Check Point útočníci zneužili CVE-2026-68820 na nasadenie novo pozorovanej verzie FudModule, rootkitu na úrovni jadra spojeného so skupinou Lazarus.
Reťazec útoku je významný, pretože kombinuje sociálne inžinierstvo s dovtedy neznámou zraniteľnosťou jadra. Počiatočný kontakt s pracovnou tematikou dáva útočníkom spôsob, ako presvedčiť obeť, aby otvorila súbor, spustila projekt alebo nainštalovala softvér. Akonáhle kód beží s bežnými používateľskými oprávneniami, chyba vo Windows poskytuje eskaláciu potrebnú na získanie hlbšej kontroly nad koncovým zariadením.
FudModule je navrhnutý tak, aby fungoval na úrovni, kde môže zasahovať do bezpečnostných produktov a skrývať škodlivú aktivitu. Implantáty na úrovni jadra sú obzvlášť nebezpečné, pretože bežia v jednej z najdôveryhodnejších vrstiev operačného systému. V závislosti od svojich schopností môžu rootkity fungujúce na tejto úrovni manipulovať so systémovými štruktúrami, skrývať procesy, blokovať telemetriu, meniť správanie bezpečnostných nástrojov alebo chrániť ďalšie komponenty malvéru pred odstránením.
Zdá sa teda, že použitie CVE-2026-68820 slúžilo konkrétnemu operačnému účelu: premeniť počiatočnú, nízko-oprávnenú kompromitáciu na vysoko privilegovaný a ťažšie odhaliteľný prienik.
Odporúčanie Microsoftu potvrdzuje, že zneužitie bolo zaznamenané, no neposkytuje podrobnosti o postihnutých organizáciách, rozsahu kampane ani úplnom reťazci doručenia. Obmedzené zverejnenie zo strany spoločnosti je typické, ak vyšetrovanie stále prebieha alebo ak by zverejnenie ďalších informácií mohlo vystaviť obete a obranné techniky riziku.
CVE-2026-68820 by malo dostať okamžitú pozornosť naprieč pracovnými stanicami Windows, vývojárskymi systémami a ďalšími zariadeniami, na ktorých môžu používatelia spúšťať stiahnuté aplikácie. Organizácie v sektoroch, ktoré boli historicky terčom Lazarus, by mali tiež preveriť dôkazy o kompromitácii, namiesto toho, aby predpokladali, že samotná inštalácia záplaty odstráni existujúcu infekciu.
Bezpečnostná aktualizácia uzatvára zraniteľnosť, no automaticky nevytláča útočníka, ktorý chybu zneužil ešte pred inštaláciou aktualizácie.
FudModule rozširuje arzenál Lazarus na úrovni jadra
Lazarus je zastrešujúci názov používaný pre viacero severokórejských kybernetických jednotiek a operačných klastrov. Širší ekosystém bol spájaný so spravodajským zberom informácií, deštruktívnymi útokmi, krádežami kryptomien a finančne motivovanými operáciami zameranými na generovanie príjmov pre severokórejský štát.
Záujem skupiny o schopnosti na úrovni jadra nie je novinkou. Predchádzajúce kampane FudModule preukázali ochotu zneužívať ovládače Windows a ďalšie privilegované komponenty na oslabenie ochrany koncových zariadení. Nasadenie aktualizovaného rootkitu prostredníctvom skutočnej zero-day zraniteľnosti Windows ukazuje, že títo aktéri naďalej investujú do techník poskytujúcich utajenie a odolnosť po počiatočnom prístupe.
Falošné náborové kampane sú obzvlášť účinné voči technickým odborníkom, pretože škodlivý materiál možno zamaskovať ako kódovací test, softvérový projekt, dokument o mzde alebo aplikáciu na video pohovor. Obeť môže očakávať, že v rámci legitímneho náborového procesu bude sťahovať súbory alebo spúšťať kód, čo znižuje pravdepodobnosť, že aktivita bude spočiatku vyzerať podozrivo.
Obrancovia by preto mali hľadať za hranicami konvenčných e-mailových príloh. Útoky s náborovou tematikou sa môžu začínať prostredníctvom profesijných sietí, komunikačných platforiem alebo vývojárskych komunít ešte pred presunom na e-mail alebo webové stránky kontrolované útočníkom.
Bezpečnostné tímy by mali preskúmať nezvyčajné podprocesy spúšťané vývojárskymi nástrojmi, archivačnými utilitami, čítačkami dokumentov a komunikačnými aplikáciami. Mali by tiež sledovať neočakávanú aktivitu ovládačov, pokusy o zásah do služieb koncovej bezpečnosti a anomálne procesy na úrovni SYSTEM, ktoré sa objavia krátko po spustení náborového materiálu používateľom.
Riešenie verejne odhaleného problému LegacyHive
Druhou opravenou zero-day zraniteľnosťou v auguste je CVE-2026-62832, chyba umožňujúca eskaláciu oprávnení v službe Windows User Profile Service.
Microsoft uviedol, že slabina je výsledkom nesprávneho riešenia odkazov (link resolution) pred prístupom k súboru, čo je trieda zraniteľností často označovaná ako link following. Útočník s lokálnym prístupom a poverením pre iný účet môže pomocou špeciálne vytvorenej aplikácie spôsobiť, že služba User Profile Service načíta registrový úľ (registry hive) iného používateľa.
Úspešné zneužitie by mohlo útočníkovi umožniť prístup k údajom cieľového konta alebo ich úpravu a nakoniec získať administrátorské oprávnenia. Útok nevyžaduje interakciu cieľového používateľa počas svojho priebehu, hoci niektoré formy tejto techniky môžu závisieť od následnej aktivity konta.
Technický popis sa výrazne zhoduje s verejne odhalenou zraniteľnosťou Windows z júla pod názvom LegacyHive. Microsoft pripísal CVE-2026-62832 anonymnému výskumníkovi, zatiaľ čo verejný proof-of-concept LegacyHive zverejnil výskumník vystupujúci pod menom Nightmare Eclipse.
LegacyHive sa zameriaval na spôsob, akým služba Windows User Profile Service spracúva súbory registrových úľov, symbolické odkazy a časovo citlivé súborové operácie. Register obsahuje rozsiahle konfiguračné informácie pre Windows, nainštalované aplikácie a jednotlivé používateľské kontá. Registrový úľ, ako napríklad UsrClass.dat, môže obsahovať údaje aplikácií, históriu Prieskumníka, konfiguráciu shellu a ďalšie údaje špecifické pre používateľa.
Analýza spoločnosti Cyderes zistila, že verejne demonštrovaná technika využívala manipuláciu symbolickými odkazmi a oportunistické uzamknutie súboru na ovplyvnenie načítania profilu v presnom okamihu operácie. Proof-of-concept spôsobil, že služba načítala registrový úľ cieľového používateľa do menného priestoru prístupného kontu s nižšími oprávneniami.
Analýza spoločnosti ThreatLocker uviedla, že pôvodná verejná demonštrácia odhalila registrové údaje iného používateľa a že úpravy tejto techniky by mohli potenciálne zacieliť aj na iné súbory úľov. Bezpečnostný výskumník Will Dormann tiež varoval, že manipulácia s úľom privilegovaného používateľa by mohla vytvoriť cestu k vykonávaniu príkazov s administrátorskými oprávneniami pri jeho následnom prihlásení.
Augustová záplata uzatvára medzeru, ktorá pretrvávala po tom, čo bol LegacyHive verejne demonštrovaný na systémoch s júlovými bezpečnostnými aktualizáciami.
Keďže funkčné technické informácie už boli zverejnené, CVE-2026-62832 si zaslúži zrýchlené spracovanie, aj keď Microsoft v čase zverejnenia nenahlásil aktívne zneužitie. Verejne dostupný proof-of-concept kód výrazne znižuje množstvo výskumu potrebného na to, aby ďalší aktéri hrozieb dokázali útok reprodukovať alebo prispôsobiť.
Zdieľané pracovné stanice, jump servery, viacpoužívateľské systémy a stroje, na ktorých sa administrátori pravidelne prihlasujú spolu s používateľmi s nižšími oprávneniami, môžu čeliť väčšiemu riziku. Táto zraniteľnosť tiež zdôrazňuje dôležitosť oddelenia privilegovanej administratívnej aktivity od bežnej používateľskej práce s počítačom.
Zraniteľnosť ovládača izolácie kontajnerov bola tiež verejne známa
Microsoft tiež opravil CVE-2026-72971, verejne odhalenú zraniteľnosť typu tampering v ovládači filtra súborového systému Windows Container Isolation, unionfs.sys.
Tento ovládač sa podieľa na prezentovaní a správe vrstvených pohľadov na súborový systém, ktoré sa používajú pri funkciách izolácie kontajnerov Windows. Microsoft pripísal túto zraniteľnosť výskumníkom identifikovaným ako yhw a txz.
Podobne ako v prípade chyby v User Profile Service, Microsoft opísal základnú slabinu ako nesprávne riešenie odkazov pred prístupom k súboru. To znamená, že autentifikovaný lokálny útočník môže byť schopný manipulovať so súborovými odkazmi tak, aby privilegovaná zložka pristúpila k inému umiestneniu alebo ho zmenila, než bolo zamýšľané.
Zdá sa, že pôvodná správa opakuje časť textu spojeného s CVE-2026-62832, vrátane odkazov na načítanie registrového úľa iného používateľa a získanie administrátorských oprávnení. Tento popis patrí k zraniteľnosti User Profile Service a nemal by sa považovať za definitívnu cestu zneužitia pre chybu v ovládači kontajnerov.
Spoľahlivými prvkami Microsoftovho zverejnenia sú, že CVE-2026-72971 postihuje unionfs.sys, vyžaduje autorizovaného lokálneho útočníka a môže umožniť manipuláciu so súborovým systémom. Microsoft v čase vydania augustových aktualizácií verejne nepopísal presnú cestu zverejnenia, demonštrovaný reťazec útoku ani dôkazy o zneužití v reálnej prevádzke.
Absencia hlásených zneužití by sa nemala zamieňať s absenciou rizika. Mechanizmy izolácie kontajnerov existujú na presadenie hraníc medzi aplikáciami, súbormi a zdrojmi hostiteľa. Slabina v podpornej vrstve súborového systému by sa mohla stať vážnejšou, ak by sa skombinovala s inou zraniteľnosťou, ktorá umožňuje spustenie kódu v rámci obmedzeného prostredia.
Organizácie využívajúce kontajnery Windows alebo technológie izolácie aplikácií založené na kontajneroch by mali príslušné aktualizácie promptne otestovať a nasadiť. Mali by tiež preskúmať telemetriu hostiteľa kvôli podozrivému vytváraniu symbolických odkazov, neočakávaným úpravám chránených súborov a nezvyčajnej aktivite súvisiacej s cestami úložiska kontajnerov.
Objem Patch Tuesday naďalej rastie
Augustové vydanie so 400 chybami nasleduje po výnimočne veľkej júlovej aktualizácii, ktorá podľa metodiky počítania používanej viacerými bezpečnostnými firmami riešila približne 570 zraniteľností. Iné organizácie hlásili odlišné celkové čísla, pretože Microsoftov Security Update Guide obsahoval ďalšie záznamy, zatiaľ čo niektoré analýzy vylučovali Chromium, výhradne cloudové problémy alebo zraniteľnosti zverejnené mimo hlavného okna vydania.
Táto nezhoda ilustruje, prečo si surové celkové čísla Patch Tuesday vyžadujú kontext. Rôzne správy môžu byť vnútorne presné, pričom merajú odlišné súbory zraniteľností.
Jasné je, že bezpečnostné vydania Microsoftu sa zväčšujú. Spoločnosť v máji upozornila, že zákazníci by mali očakávať pokračovanie tohto trendu, keďže hlásenie zraniteľností, automatizácia a analýza kódu pomocou umelej inteligencie sa rozširujú.
Microsoft vyvinul viacmodelovú platformu na objavovanie zraniteľností s názvom MDASH, ktorá koordinuje viac ako 100 špecializovaných AI agentov na analýzu softvéru a overovanie potenciálnych slabín. Spoločnosť uviedla, že systém našiel všetkých 21 zámerne vložených zraniteľností v súkromnom testovacom ovládači bez toho, aby počas tohto testu vytvoril falošne pozitívny výsledok. Tiež hlásila silné výsledky voči historickým zraniteľnostiam Microsoftu a bezpečnostnému benchmarku CyberGym.
Microsoft uviedol, že MDASH už prispel k objaveniu 16 zraniteľností vydaných v máji, vrátane chýb v sieťovom a autentifikačnom zásobníku Windows. Spoločnosť následne rozšírila jeho využitie na Windows, Azure, Hyper-V, Active Directory, identitné služby a ďalšie bezpečnostne citlivé komponenty. Výskum Microsoftu naznačuje, že analýza pomocou umelej inteligencie umožňuje inžinierom skúmať cesty kódu do hĺbky a v rozsahu, ktoré by bolo náročné dosiahnuť manuálne.
V samostatnom vyhlásení Microsoft Security Response Center spoločnosť uviedla, že nárast nie je výsledkom zníženej hranice pre vydávanie bezpečnostných opráv. Namiesto toho Microsoft pripísal rast väčšej účasti výskumníkov, zlepšenej automatizácii, rozšírenej validácii a väčšiemu využívaniu umelej inteligencie tak internými tímami, ako aj externými výskumníkmi.
Väčšie vydania Patch Tuesday nemusia nevyhnutne znamenať, že softvér Microsoftu sa náhle stal menej bezpečným. Môžu skôr odrážať väčšiu schopnosť objavovať a odstraňovať latentné zraniteľnosti. Výsledok pre zákazníkov je však rovnaký: viac aktualizácií treba posúdiť, otestovať a nasadiť v čoraz kratších časových rámcoch.
Podniky by mali uprednostniť zneužiteľnosť, vystavenie a dopad
Organizácie by mali umiestniť CVE-2026-68820 na vrchol augustovej fronty nasadenia, pretože zneužitie už bolo potvrdené. Skupiny zamestnancov s vysokým rizikom, vrátane vývojárov, pracovníkov v oblasti kryptomien, obranných dodávateľov, výskumníkov a vedúcich pracovníkov, si zasluhujú osobitnú pozornosť z dôvodu zdokumentovaného využívania cielených návnad v podobe pracovných ponúk skupinou Lazarus.
Postihnuté zariadenia by mali byť opravené čo najrýchlejšie z prevádzkového hľadiska a preverené na dôkazy o skoršej kompromitácii. Nástroje na detekciu koncových bodov by mali byť skontrolované, aby sa zabezpečilo, že ich senzory fungujú normálne a neboli deaktivované alebo pozmenené. Tam, kde bola identifikovaná podozrivá aktivita, by organizácie mali zariadenie izolovať, zachovať forenzné dôkazy a preveriť poverenia použité na danom systéme.
CVE-2026-62832 by malo nasledovať tesne za ním, pretože technické podrobnosti a materiál proof-of-concept pre LegacyHive sú verejne dostupné od júla. Prioritu si zaslúžia systémy zdieľané viacerými používateľmi alebo používané na privilegovanú administráciu.
CVE-2026-72971 by malo byť prioritné na systémoch Windows podporujúcich kontajnery alebo pracovné zaťaženia s izoláciou aplikácií, najmä tam, kde na tom istom hostiteľovi môže byť spustený nedôveryhodný alebo menej dôveryhodný kód.
Administrátori musia tiež identifikovať 42 kritických zraniteľností relevantných pre ich prostredie, obzvlášť 37 problémov umožňujúcich vzdialené spustenie kódu. Zvýšenú pozornosť by mali dostať internetovo dostupné služby, doménová infraštruktúra, systémy vzdialeného prístupu, vývojárske koncové body a stroje spracúvajúce súbory z externých zdrojov.
Augustové vydanie opäť ukazuje, že hodnotenie CVSS samo osebe nie je adekvátnou stratégiou pri záplatovaní. Najnaliehavejšia chyba vo vydaní je dôležitá nie jednoducho pre svoje technické charakteristiky, ale preto, že schopná štátom podporovaná skupina ju už začlenila do funkčného reťazca útoku.
Keďže Microsoft aj nezávislí výskumníci využívajú umelú inteligenciu na rýchlejšie objavovanie zraniteľností, útočníci získavajú prístup k čoraz schopnejším nástrojom na analýzu aktualizácií a vývoj exploitov. Interval medzi zverejnením záplaty a rozsiahlym zneužitím sa preto pravdepodobne bude ďalej skracovať.
Pre obrancov je hlavným ponaučením z augustového Patch Tuesday to, že nejde iba o opravu 400 chýb. Ide o to, že jedna z týchto chýb sa už stala súčasťou skutočnej severokórejskej prienikovej operácie, ďalšie dve boli verejne zdokumentované, a oneskorené záplatovanie teraz poskytuje útočníkom čoraz užšie, no vysoko cenné okno príležitosti.
Viac informácii:
https://www.linkedin.com/pulse/microsofts-august-2026-patch-tuesday-fixes-400-kjoye
https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html