Августовский патч Microsoft: устранение критической уязвимости Windows, используемой хакерами
По данным PCWorld, августовский Patch Tuesday закрывает 398 уязвимостей в экосистеме Microsoft, 42 из них классифицированы как критические.
Эрнест Литвиненко·обновлено 14 августа 2026 г.

Одна уязвимость в Windows уже эксплуатируется в реальных атаках, две были раскрыты публично до выхода патча. Для архитекторов enterprise-инфраструктур релиз означает пересмотр SLA на патч-менеджмент и инвентаризацию активов вне периметра обновлений.
Периметр Windows
В Windows закрыто более 200 уязвимостей, включая 18 критических RCE. Единственный эксплуатируемый в реальных атаках баг — CVE-2026-68820, use-after-free в драйвере вспомогательных функций Winsock. Уязвимость дает эскалацию привилегий до системного уровня, но требует связки с отдельной RCE для удаленного исполнения кода.
К критическим также отнесены:
- CVE-2026-62878: buffer overflow в Windows DNS-сервере, RCE без взаимодействия пользователя.
- CVE-2026-62893: use-after-free в TFTP-сервере Windows Deployment Services, эксплуатация через UDP-порт 69, инъекция кода без действий жертвы.
- CVE-2026-62815: RCE в QUIC.
CVE-2026-59124 в HPC Pack отнесена к высокому риску, а не к критическому, так как компонент не включен по умолчанию. Это снижает приоритет, но не отменяет аудита конфигураций на legacy-кластерах.
Сопутствующие компоненты
Office получил 128 патчей, из них 22 — критические RCE. Вектор — превью-панель: открытие файла в проводнике или почтовом клиенте достаточно для срабатывания. 7 уязвимостей закрыто в Exchange Server. Обновления также затронули Teams, Hyper-V, Windows Defender, Visual Studio и облачные сервисы Microsoft.
Операционные последствия
Следующий Patch Tuesday назначен на 8 сентября 2026. Цикл обновлений требует синхронизации с релизным циклом бизнес-систем и тестовых стендов. Отклонение от регулярного ритма формирует vendor lock-in на устаревший стек.
Поддержка Windows 10 официально завершена в октябре 2025. Для участников Extended Security Updates патчи выпускаются до октября 2027. Более 200 уязвимостей текущего релиза приходятся на все актуальные версии Windows 10/11 и Server. EOL не снимает рисков: машины вне ESU остаются без фиксов, внутри ESU — требуют отдельного учета затрат и покрытия.
Windows — базовая ОС для критической инфраструктуры, включая медицинские информационные системы. Подход к аудиту таких систем строится на непрерывной инвентаризации, контроле патч-уровня и разделении периметров, как, например, в практике цифрового аудита учреждений здравоохранения. Эксплуатация CVE-2026-68820 показывает, что связка двух уязвимостей в цепочку атаки — стандартный сценарий, а не теоретический риск.
Операционный минимум:
- Закрыть CVE-2026-68820 на всех доменных хостах.
- Изолировать DNS-серверы от прямого доступа из недоверенных сетей.
- Верифицировать статус ESU для машин на Windows 10.
- Снять HPC Pack там, где компонент не используется.