Microsoft đã phát hành các bản cập nhật bảo mật hàng tháng vào thứ Ba, và một trong những lỗ hổng đã được vá hiện đang bị sử dụng trong các cuộc tấn công thực tế.
Lỗi này nằm trong một trình điều khiển kernel Windows cốt lõi xử lý các hoạt động socket mạng. Một kẻ tấn công với mã đã chạy sẵn trên máy có thể sử dụng nó để leo thang đặc quyền lên SYSTEM. Bản vá cho lỗ hổng này cần được ưu tiên triển khai hàng đầu.
Lỗ hổng được theo dõi là CVE-2026-68820 (điểm CVSS: 7.0) và là lỗ hổng duy nhất trong đợt phát hành tháng này được Microsoft đánh dấu là đang bị khai thác tích cực. Việc khai thác phụ thuộc vào việc kích hoạt điều kiện race condition trong trình điều khiển. Microsoft chưa công khai quy trách nhiệm cho các cuộc khai thác này. Tuy nhiên, Check Point Research cho biết Lazarus đã sử dụng zero-day này trong chiến dịch Operation Dream Job của họ.
Bốn lỗ hổng khác trong đợt phát hành này không yêu cầu bất kỳ hành động nào từ nạn nhân: không cần tài khoản, không cần mật khẩu và không cần nhấp chuột. Chúng ảnh hưởng đến Windows DNS Server, Windows Deployment Services, giao thức QUIC của Microsoft và High Performance Computing (HPC) Pack, mỗi lỗ hổng đều có điểm CVSS là 9.8. Chưa có lỗ hổng nào trong số này được ghi nhận bị khai thác khi các bản cập nhật được tung ra.
Theo thống kê độc lập từ Zero Day Initiative, đợt phát hành lần này bao gồm 398 CVE mới, trong đó có 62 lỗi được xếp hạng Critical (Nghiêm trọng). Số lượng này cho thấy quy mô lớn của đợt cập nhật; trạng thái khai thác và phạm vi ảnh hưởng sẽ quyết định thứ tự ưu tiên vá lỗi.
Bản phát hành này cũng hoàn tất việc vá lỗi RCE cho chuỗi tấn công SharePoint, vốn đã được xử lý một phần lỗi authentication bypass vào tháng 7. Các hệ thống SharePoint on-premises nên cài đặt cả hai bản cập nhật này.
Check Point Research cho biết CVE-2026-68820 là một lỗi use-after-free trong afd.sys, thành phần Ancillary Function Driver cho WinSock và là một thành phần phía kernel của mạng Windows.
Đây là một lỗi leo thang đặc quyền: kẻ tấn công cần có mã chạy trên máy trước, sau đó có thể sử dụng lỗi này để chiếm quyền SYSTEM. Microsoft đánh dấu nó là đang bị khai thác tích cực, điều này khiến nó được ưu tiên hơn bốn lỗi RCE máy chủ có điểm 9.8 dù có điểm CVSS thấp hơn.
Không cần sự tương tác từ nạn nhân
Bốn lỗ hổng thực thi mã từ xa (RCE) không cần xác thực là những lỗi cần được xếp hàng ngay sau lỗi trình điều khiển đang bị khai thác, bởi vì chúng có thể cho phép kẻ tấn công thực thi mã trên máy chủ mà không cần tài khoản hoặc hành động của người dùng.
- CVE-2026-62878, Windows DNS Server: Một lỗi stack-based buffer overflow có thể tiếp cận từ xa mà không cần xác thực hoặc tương tác của người dùng. Zero Day Initiative mô tả tình trạng này là wormable (có khả năng tự lây lan) mặc dù Microsoft đánh giá khả năng khai thác là ít xảy ra hơn. Nhãn "wormable" của ZDI mô tả điều kiện kỹ thuật; nó không khẳng định rằng một mã độc worm đang tồn tại.
- CVE-2026-62893, Windows Deployment Services: Một lỗ hổng từ xa có thể tiếp cận thông qua việc xử lý TFTP của dịch vụ mà không cần xác thực hoặc tương tác của người dùng.
- CVE-2026-62815, Microsoft QUIC: Một lỗ hổng thực thi mã từ xa không cần xác thực, không yêu cầu tương tác của người dùng.
- CVE-2026-59124, HPC Pack: Lỗ hổng này cũng có điểm số 9.8 nhưng được xếp hạng Important thay vì Critical vì HPC Pack không được cài đặt mặc định. Microsoft đánh giá khả năng khai thác là cao hơn.
HPC Pack không được cài đặt mặc định, và mức độ ưu tiên thực tế của ba lỗ hổng còn lại cũng phụ thuộc vào việc dịch vụ bị ảnh hưởng có hiện diện và có thể tiếp cận được trong môi trường cụ thể hay không. Do đó, việc kiểm kê dịch vụ và khả năng tiếp cận cũng quan trọng tương đương với trạng thái khai thác khi thiết lập mức độ ưu tiên vá lỗi.
Hoàn tất chuỗi vá lỗi cho SharePoint
Tháng 8 cũng hoàn tất bản vá SharePoint gồm hai phần đã bắt đầu từ tháng 7.
Rapid7 Labs đã báo cáo một chuỗi khai thác cho Microsoft vào ngày 18 tháng 5, kết hợp lỗi authentication bypass với một lỗ hổng thực thi mã riêng biệt để đạt được RCE không cần xác thực đối với SharePoint on-premises. Microsoft đã xác nhận hai ngày sau đó rằng họ dự định chia việc khắc phục lỗi qua các chu kỳ cập nhật tháng 7 và tháng 8.
Tháng 7 đã vá nửa đầu, CVE-2026-55040, một lỗi authentication bypass mức độ Critical với điểm số 9.1. Rapid7 phát hiện lỗi này cho phép kẻ tấn công từ xa không cần xác thực giả mạo danh tính của người dùng hoặc quản trị viên trang SharePoint nếu kẻ tấn công biết danh tính cần mạo danh. Tháng 8 cung cấp bản vá cho thành phần RCE, được xác định là CVE-2026-63520.
Sự phân biệt này rất quan trọng: CVE-2026-63520 là một nửa của chuỗi thực thi mã, tự thân nó không phải là điều kiện không cần xác thực. Việc kết hợp RCE với CVE-2026-55040 mới là thứ tạo ra lỗ hổng RCE không cần xác thực như Rapid7 đã trình bày.
Rapid7 cho biết việc vá CVE-2026-55040 sẽ phá vỡ chuỗi khai thác đã được chứng minh, vì vậy khi bản vá tháng 7 được áp dụng, con đường đó đã được đóng lại; bản cập nhật tháng 8 hiện cũng đã đóng thành phần RCE.
Hãy đặt CVE-2026-68820 ở mức ưu tiên cao nhất cho các hệ thống Windows nơi kẻ tấn công có thể đã có mã đang chạy để chiếm quyền SYSTEM. Ưu tiên các dịch vụ DNS, WDS, QUIC và HPC bị lộ lọt sau đó, đồng thời xác nhận các hệ thống SharePoint on-premises đã có cả bản vá authentication-bypass của tháng 7 và bản vá RCE của tháng 8.