Sierpniowy Patch Tuesday 2026 należał do jednych z największych wydań poprawek bezpieczeństwa Microsoft w ostatnich miesiącach. Producent usunął 400 podatności, w tym 42 luki krytyczne, a także trzy podatności typu zero-day, z których jedna była już aktywnie wykorzystywana przez cyberprzestępców przed publikacją aktualizacji. Szczególną uwagę zwracają luki umożliwiające eskalację uprawnień oraz zdalne wykonanie kodu, które łącznie stanowią zdecydowaną większość opublikowanych poprawek. Według Microsoftu i analityków bezpieczeństwa obserwowany wzrost liczby wykrywanych podatności jest częściowo związany z wykorzystaniem narzędzi opartych na sztucznej inteligencji do automatycznego wyszukiwania błędów w produktach firmy. W praktyce oznacza to, że organizacje muszą przygotować się na częstsze i większe pakiety aktualizacji bezpieczeństwa. Największe ryzyko dla organizacji stanowią podatności pozwalające atakującemu przejąć kontrolę nad systemem po uzyskaniu nawet ograniczonego dostępu do stacji roboczej. Szczególnie niebezpieczne są luki wykorzystywane do podniesienia uprawnień do poziomu SYSTEM lub Administrator, ponieważ umożliwiają one całkowite przejęcie urządzenia, instalację złośliwego oprogramowania oraz dalszą penetrację środowiska domenowego.

Najważniejsze podatności

CVE-2026-68820

Windows Ancillary Function Driver for WinSock (AFD.sys) Elevation of Privilege

Jest to najważniejsza podatność załatana w sierpniu 2026 r., ponieważ była aktywnie wykorzystywana w rzeczywistych atakach jeszcze przed publikacją poprawki. Luka znajduje się w sterowniku AFD.sys odpowiedzialnym za obsługę komunikacji sieciowej w systemie Windows i wynika z błędu typu use-after-free.

Napastnik posiadający dostęp do komputera może uruchomić specjalnie przygotowaną aplikację, która wykorzystuje warunki wyścigu (race condition) do uzyskania uprawnień SYSTEM, czyli najwyższych możliwych uprawnień w systemie operacyjnym. Co istotne, użytkownik nie musi wykonywać żadnych dodatkowych działań po uruchomieniu exploita. Według firmy Check Point luka była wykorzystywana przez grupę Lazarus, powiązaną z Koreą Północną. Atakujący wykorzystywali ją do instalacji nowej wersji rootkita FudModule, służącego do ukrywania swojej obecności w systemie i utrzymania trwałego dostępu do przejętych urządzeń.

CVE-2026-62832

Windows User Profile Service („LegacyHive”)

Jest to publicznie ujawniona podatność pozwalająca na eskalację uprawnień do poziomu administratora. Problem występuje w usłudze zarządzania profilami użytkowników i związany jest z nieprawidłową obsługą dowiązań podczas uzyskiwania dostępu do plików.

Atakujący posiadający konto użytkownika może wykorzystać specjalnie przygotowaną aplikację do załadowania gałęzi rejestru innego użytkownika. W rezultacie możliwe staje się uzyskanie dostępu do danych należących do innych użytkowników systemu oraz wykonanie operacji wymagających uprawnień administratora. Podatność jest powszechnie kojarzona z błędem określanym jako LegacyHive, który został publicznie opisany przez badaczy bezpieczeństwa jeszcze przed publikacją oficjalnej poprawki Microsoftu. Fakt wcześniejszego ujawnienia szczegółów znacząco zwiększa ryzyko prób wykorzystania tej luki przez cyberprzestępców.

CVE-2026-72971

Windows Container Isolation FS Filter Driver (unionfs.sys)

To kolejna publicznie ujawniona podatność związana z mechanizmami izolacji kontenerów w systemie Windows. Błąd wynika z nieprawidłowej obsługi odwołań do plików i pozwala na manipulowanie dostępem do danych innych użytkowników.

Napastnik posiadający uwierzytelnione konto może wykorzystać lukę do uzyskania dostępu do danych, które normalnie powinny pozostawać odseparowane od jego środowiska pracy. W określonych warunkach możliwe jest również uzyskanie podwyższonych uprawnień oraz obejście mechanizmów bezpieczeństwa związanych z izolacją kontenerów. Chociaż podatność wymaga wcześniejszego dostępu do systemu, może być bardzo wartościowa dla zaawansowanych grup APT, które wykorzystują podobne błędy jako element wieloetapowych ataków prowadzących do pełnego przejęcia infrastruktury.

CVE-2026-62818

Active Directory Certificate Services (AD CS) Remote Code Execution

Jedną z najgroźniejszych podatności krytycznych jest luka umożliwiająca zdalne wykonanie kodu (RCE) w usługach Active Directory Certificate Services. AD CS odpowiada za wydawanie i zarządzanie certyfikatami w środowisku domenowym, dlatego jego kompromitacja może mieć bardzo poważne konsekwencje dla całej organizacji.

W przypadku skutecznego wykorzystania podatności atakujący może uzyskać możliwość wykonywania własnego kodu na podatnym serwerze. Ze względu na rolę AD CS w procesach uwierzytelniania i zarządzania tożsamością, przejęcie tej usługi może ułatwić dalsze ataki na kontrolery domeny i usługi biznesowe. Podobne podatności w AD CS były w ostatnich latach wielokrotnie wykorzystywane w kampaniach wymierzonych w duże organizacje, dlatego administratorzy powinni potraktować aktualizację tych serwerów priorytetowo.

Krytyczne podatności Microsoft Office

Wiele podatności RCE

Microsoft usunął również dużą grupę krytycznych podatności w pakiecie Office, w tym m.in. CVE-2026-63515, CVE-2026-64910, CVE-2026-64911, CVE-2026-64898 oraz CVE-2026-70130. Większość z nich umożliwia zdalne wykonanie kodu po otwarciu odpowiednio przygotowanego dokumentu lub przetworzeniu złośliwej zawartości przez aplikację Office.

Podatności tego typu są szczególnie atrakcyjne dla cyberprzestępców prowadzących kampanie phishingowe. W praktyce pojedynczy dokument przesłany pocztą elektroniczną może stanowić punkt wejścia do całej organizacji, zwłaszcza jeśli stacja robocza użytkownika nie posiada najnowszych aktualizacji bezpieczeństwa. Ze względu na powszechne wykorzystanie pakietu Microsoft Office zagrożenie dotyczy praktycznie każdej organizacji. Aktualizację należy traktować jako jeden z najwyższych priorytetów po poprawkach dla aktywnie wykorzystywanej luki CVE-2026-68820.