2026年8月11日——微软发布8月度安全更新,共修复398个安全漏洞,其中62个被评为严重级别。本次更新中最受关注的,是一个已被攻击者在真实环境中利用的Windows内核驱动零日漏洞,美国网络安全与基础设施安全局(CISA)已将其列入已知被利用漏洞(KEV)目录,要求联邦机构在8月25日前完成修补。
零日漏洞详情
该漏洞编号为CVE-2026-68820,CVSS评分7.0,是本次更新中唯一被微软标记为“已被积极利用”的漏洞。漏洞存在于处理网络套接字操作的核心Windows内核驱动程序afd.sys(WinSock辅助功能驱动)中,属于释放后使用(Use-After-Free)类型缺陷,攻击者需要先触发驱动中的竞态条件才能完成利用。
该漏洞属于本地权限提升类漏洞:攻击者需要已经在目标机器上运行恶意代码,随后利用该漏洞将权限提升至SYSTEM最高权限。虽然评分不算最高,但由于已在野利用,微软将其列为最高修复优先级。
Check Point Research披露,朝鲜黑客组织Lazarus已在“梦想工作行动”(Operation Dream Job)攻击活动中使用了该零日漏洞。该活动以虚假招聘信息为诱饵,通过恶意文档投递载荷,先在目标机器上立足,再利用权限提升漏洞获取系统完全控制权。微软官方未公开归因信息。
四个无需任何交互的9.8分远程代码执行漏洞
本次更新中还有四个无需认证、无需用户交互即可远程利用的严重漏洞,均达CVSS 9.8分:
- CVE-2026-62878:Windows DNS服务器栈缓冲区溢出,可远程无认证利用。零日计划(ZDI)评估该漏洞具备蠕虫化传播的技术条件;
- CVE-2026-62893:Windows部署服务(WDS)远程代码执行漏洞,通过TFTP处理路径即可远程触发,无需认证;
- CVE-2026-62815:微软QUIC协议实现中的远程代码执行漏洞,同样无需认证和用户交互;
- CVE-2026-59124:高性能计算包(HPC Pack)远程代码执行漏洞,因该组件默认不安装,微软将其评为“重要”级别,但评估被利用可能性“较大”。
安全研究人员提醒,这四个漏洞的实际风险取决于相关服务在具体环境中的暴露程度,企业应结合资产暴露面排查结果确定修复顺序。
SharePoint攻击链补全
本次更新还补全了一条两阶段的SharePoint攻击链。Rapid7实验室于5月18日向微软报告了一条组合利用链:身份验证绕过漏洞(CVE-2026-55040,CVSS 9.1)配合另一处代码执行漏洞,可对本地部署的SharePoint服务器实现未认证远程代码执行。
微软将修复拆分到了两个月的更新中:7月补丁修复了身份验证绕过漏洞,该漏洞允许远程未认证攻击者在知晓目标身份的前提下冒充SharePoint站点用户或管理员;8月补丁则修复了链中的代码执行组件(CVE-2026-63520)。Rapid7确认,只要7月补丁到位,已演示的攻击链即告失效,但两枚补丁都应尽快安装到位。
修复建议
针对本次更新,建议按以下优先级安排修复:
- Windows终端环境优先修复CVE-2026-68820,尤其是存在钓鱼攻击暴露面、攻击者可能已获得初始立足点的环境,并排查异常SYSTEM权限进程;
- 全面排查互联网暴露的DNS、WDS、QUIC及HPC Pack服务,优先修复四个9.8分RCE漏洞;
- 本地部署的SharePoint服务器确认7月与8月补丁均已安装,防止攻击链被重新拼装;
- 关注微软后续安全通告,若漏洞利用出现扩散迹象,及时调整应急响应预案。