微軟於8月11日發布2026年8月份Patch Tuesday安全更新,總計修補400個漏洞,其中一個已遭駭客實際利用,另有兩個公開揭露但尚未傳出遭利用案例的零時差漏洞(Zero-day)。本次更新規模僅次於7月創紀錄的570個漏洞,第三方資安機構Zero Day Initiative(ZDI)獨立統計則為398個。
北韓駭客Lazarus利用核心驅動程式漏洞部署根套件
本月唯一確認遭實際利用的零時差漏洞為
CVE-2026-68820,存在於Windows Ancillary Function Driver for WinSock(Windows輔助功能驅動程式,簡稱AFD.sys)中,屬於使用後釋放(Use-After-Free)漏洞,CVSS評分7.0。經本機驗證且權限較低的攻擊者,可執行特製應用程式觸發競爭條件,取得系統權限,並對主機取得大範圍控制能力。
Check Point Research同日發布報告指出,北韓駭客組織Lazarus已在「Operation Dream Job」攻擊行動中利用此漏洞,部署其核心層級根套件(Rootkit)FudModule的新版本。Action1共同創辦人Mike Walters表示:「機密性、完整性與可用性影響評分皆為高風險,儘管此漏洞被歸類為重要而非重大,由於已偵測到實際利用案例,部署修補應列為優先事項。」微軟尚未公開此漏洞遭利用的具體攻擊細節。
兩個公開揭露漏洞尚未傳出遭利用
CVE-2026-62832存在於Windows User Profile Service(Windows使用者設定檔服務)中,屬連結解析錯誤(Link Following)導致的權限提升漏洞。持有其他本機帳號憑證的攻擊者,可執行特製應用程式載入其他使用者的登錄檔配置區(Registry Hive),取得系統管理員權限,且無需使用者互動。Action1漏洞研究總監Jack Bicer指出,儘管未傳出遭實際利用報告,成功利用可危及使用者敏感資料,企業應優先部署修補程式。此漏洞技術細節與資安研究員Nightmare Eclipse上月公開揭露、代號「LegacyHive」的漏洞相符。
另一漏洞
CVE-2026-72971存在於Windows Container Isolation FS Filter Driver(unionfs.sys)中,同樣源於連結解析錯誤,可讓已驗證攻擊者在本機進行資料竄改,微軟將此漏洞發現歸功於研究員yhw與txz。
四個CVSS 9.8高風險漏洞 無需驗證即可遠端執行
本次更新另包含四個CVSS評分達9.8的遠端程式碼執行漏洞,皆無需帳號驗證或使用者互動即可觸發。CVE-2026-62878影響Windows DNS Server,屬堆疊緩衝區溢位漏洞,ZDI將其技術條件描述為「可蠕蟲化」,微軟則評估遭利用可能性較低。CVE-2026-62893影響Windows Deployment Services,可透過TFTP處理機制在未驗證情況下遠端觸發。CVE-2026-62815存在於Microsoft QUIC傳輸協定實作中。
CVE-2026-59124影響HPC Pack(High Performance Computing Pack),因該元件非預設安裝,微軟將其評為重要而非重大等級,同時評估遭利用可能性較高。上述四個漏洞截至更新發布時均未傳出遭利用案例,企業應優先確認DNS、部署服務、QUIC與HPC Pack等服務是否存在於自身環境並對外暴露,據以排定修補順序。
SharePoint攻擊鏈完成修補 地端部署企業須確認兩項更新
本次更新同時完成一項SharePoint攻擊鏈的後半段修補。資安公司Rapid7 Labs於5月18日向微軟通報一項結合驗證繞過與程式碼執行的攻擊鏈,可對地端部署SharePoint伺服器達成未驗證遠端程式碼執行,微軟隨後將修補分拆至7月與8月兩次更新週期釋出。
7月更新修補攻擊鏈前半段CVE-2026-55040,為CVSS評分9.1的重大等級驗證繞過漏洞,可讓遠端未經驗證攻擊者在得知目標身分情況下,冒用SharePoint使用者或系統管理員身分。8月更新則修補後半段CVE-2026-63520,屬程式碼執行元件。Rapid7說明,兩者須串連才能構成未驗證遠端程式碼執行,7月更新已提前中斷此攻擊鏈,地端部署SharePoint的企業仍應確認兩項更新皆已安裝。
專家建議
綜合資安機構建議,企業應採取以下修補順序:
- 優先部署CVE-2026-68820修補程式,此為已遭Lazarus利用的零時差漏洞,尤其是本機已有攻擊者取得執行權限的系統。
- 確認CVE-2026-62878、CVE-2026-62893、CVE-2026-62815與CVE-2026-59124所涉及的DNS、部署服務、QUIC與HPC Pack等服務是否存在於環境中並對外暴露,據以排定修補優先順序。
- 確認地端部署SharePoint伺服器已安裝7月CVE-2026-55040與8月CVE-2026-63520兩項更新。
- 檢查CVE-2026-62832與CVE-2026-72971是否影響內部系統,兩者皆涉及登錄檔配置區竄改風險。