Chyba v ovládači afd.sys sa už zneužíva. Augustové záplaty ju zatvárajú, skontrolujte si Windows Update

Microsoft vydal augustové bezpečnostné aktualizácie a je to opäť poriadna dávka. Analytici z Malwarebytes Labs uvádzajú 421 opravených zraniteľností, z toho 62 kritických. Pre bežného používateľa Windowsu z toho vyplýva jediná vec: pustiť aktualizácie čím skôr a nenechať to na budúci týždeň.

Presný počet ale závisí od toho, kto počíta. The Hacker News sa opiera o nezávislé sčítanie Zero Day Initiative, ktoré dáva 398 nových CVE. Obe čísla platia, líši sa metodika. A počet aj tak hovorí len o veľkosti dávky, nie o tom, čo záplatovať prvé.

Poradie určuje niečo iné: či sa chyba už zneužíva a kam až útočníka pustí. Ak vás mesačný cyklus záplat míňa, oplatí sa vedieť, čo je Patch Tuesday a prečo Microsoft vydáva opravy naraz. Ako vyzerá jedna chyba s obrovským dosahom, ukazuje starší text o zraniteľnosti, ktorú našiel ESET.

Chybu v ovládači afd.sys útočníci využívali ešte pred záplatou

Jediná chyba tohto vydania, ktorú Microsoft označuje za aktívne zneužívanú, je CVE-2026-68820. Sedí v ovládači afd.sys, ktorý na strane jadra Windowsu obsluhuje sieťové sokety. Ide o chybu pri práci s už uvoľnenou pamäťou a skóre má CVSS 7,0. Na papieri to teda nie je najvyššie hodnotenie tohto vydania.

Na zneužitie treba vyvolať v ovládači stav súbehu a útočník musí mať na počítači už spustený kód. Potom sa dostane na úroveň SYSTEM. Znie to ako obmedzenie, v skutočnosti je to presne ten krok, ktorý útočníkovi chýba po tom, čo sa raz dostal dnu.

S tým, kto za útokom stojí, treba narábať opatrne. Microsoft zneužitie verejne nikomu nepripísal. Výskumníci z Check Point Research tvrdia, že chybu použila skupina Lazarus v kampani Operation Dream Job, a k rovnakému menu sa prikláňa aj druhý z citovaných zdrojov. Potvrdenie od Microsoftu to však nie je.

Druhá chyba, ktorá si zaslúži pozornosť, je CVE-2026-62832 v službe Windows User Profile Service. Ide o verejne zverejnené zvýšenie oprávnení, ktoré výskumníci nazvali LegacyHive, a obmedzená ukážka zneužitia k nemu vyšla už v júli. Demonštrácia je osekaná a vyžaduje prihlasovacie údaje iného používateľa, ale kód je vonku a Windows je všade.

Štyri chyby, pri ktorých obeť nemusí urobiť vôbec nič

Štyri ďalšie chyby vydania nepotrebujú od obete žiadny účet, žiadne heslo, žiadne kliknutie. Týkajú sa Windows DNS Server, Windows Deployment Services, implementácie protokolu QUIC od Microsoftu a balíka HPC Pack. Každá z nich má skóre CVSS 9,8 a ani jedna nebola pri vydaní záplat označená za zneužívanú.

Najnepríjemnejšie vyzerá CVE-2026-62878 vo Windows DNS Server. Je to pretečenie zásobníka dosiahnuteľné na diaľku bez autentifikácie aj bez interakcie používateľa. Zero Day Initiative ten stav opisuje ako červovitý, hoci Microsoft hodnotí zneužitie ako menej pravdepodobné. Slovo červovitý pritom opisuje technickú podmienku, nedokazuje, že nejaký červ existuje.

CVE-2026-62893 vo Windows Deployment Services sedí v TFTP serveri služby a nevyžaduje prihlásenie. TFTP bežne počúva na UDP porte 69 a autentifikáciu nemá vstavanú vôbec. Je to hlavne problém podnikových a školských sietí, ale tam, kde je služba nasadená, môže poslúžiť na laterálny pohyb po sieti.

Zvyšné dve sú CVE-2026-62815 v Microsoft QUIC a CVE-2026-59124 v HPC Pack. Druhá menovaná má rovnaké skóre, ale je vedená len ako dôležitá, lebo HPC Pack nie je nainštalovaný predvolene. Priorita sa tu teda neurčuje podľa čísla, ale podľa toho, či tú službu vôbec máte a či je zvonku dosiahnuteľná.

SharePoint reťazec zlomil už júl, august dopĺňa zvyšok

August dopĺňa druhú polovicu opravy, ktorá sa začala v júli. Rapid7 Labs nahlásilo Microsoftu 18. mája reťazec spájajúci obídenie autentifikácie so samostatnou chybou spustenia kódu, ktorý viedol k neautentifikovanému vzdialenému spusteniu kódu proti lokálne prevádzkovanému SharePointu. Microsoft o dva dni neskôr potvrdil, že nápravu rozdelí medzi dva cykly aktualizácií.

Júl zatvoril CVE-2026-55040, kritické obídenie autentifikácie so skóre CVSS 9,1. Umožňovalo vzdialenému neautentifikovanému útočníkovi prevziať identitu používateľa alebo administrátora lokality, ak vedel, koho má predstierať. August teraz dodáva opravu na komponent spustenia kódu vedený ako CVE-2026-63520. Sám osebe tou neautentifikovanou podmienkou nebol, tú robilo až spojenie oboch chýb.

Osobitná kapitola je Office. V balíku pribudlo 48 opráv vzdialeného spustenia kódu naprieč Excelom, Wordom, Outlookom, PowerPointom aj grafickým komponentom. Dokumentové chyby sú pre útočníkov lákavé preto, že doručenie majú vyriešené: príloha v e-maile alebo zdieľaný súbor sa otvárajú úplne bežne. Presne na tom stoja aj phishingové kampane s koronavírusom.

Slovenský rozmer sa z toho zatiaľ vytiahnuť nedá. Ani jeden z dvoch zdrojov neuvádza slovenské ciele ani konkrétny dopad na tunajšie firmy či úrady, takže to tvrdiť nebudem. Čo platí bez ohľadu na krajinu, je jednoduché: záplaty si treba nasadiť, a skôr, než sa zverejnený kód premení na hotový nástroj.

Samotná kontrola trvá minútu. V Nastaveniach otvorte Windows Update a kliknite na Skontrolovať aktualizácie. Ak sú dostupné, sťahujú sa samy a dokončenie často vyžaduje reštart. Po ňom kontrolu zopakujte, kým systém nehlási, že je aktuálny. Touto cestou mimochodom kedysi prišiel aj nový Microsoft Edge cez Windows Update.

Čo zostáva otvorené? Pri chybe v afd.sys je zneužitie potvrdené, o rozsahu kampane ale zdroje nič nehovoria. Pri DNS serveri zase platí, že technická podmienka pre šírenie je popísaná, ale existencia červa preukázaná nie je. Oplatí sa preto sledovať, či sa niektorá z tých štyroch chýb neobjaví v ďalšom vydaní ako zneužívaná.

Ďalšie čítanie k téme

Ak vás záplaty skôr trápia, než upokojujú, archív má na to niekoľko starších textov. Návod, ako odinštalovať aktualizáciu bez štartu systému, rieši situáciu, keď sa počítač po reštarte už nerozbehne. Iný text ukazuje, ako dočasne pozastaviť aktualizácie, keď potrebujete pokoj na prácu a chcete inštaláciu odložiť o pár dní. Obe cesty sú dočasné riešenia, nie náhrada za záplatovanie.

Že sa aktualizácia môže aj pokaziť, ukazuje starší prípad, keď júnové aktualizácie pokazili tlač a oprava prišla až dodatočne. Kto nechce, aby sa kancelársky balík aktualizoval sám, nájde postup, ako vypnúť automatické aktualizácie Office. A pre tých, čo systém rozbehli na počítačoch mimo oficiálnych požiadaviek, je tu text o tom, ako fungujú aktualizácie na nepodporovaných počítačoch.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať