Lühidalt: Aktiivselt ära kasutatud haavatavus CVE-2026-68820 Windowsi tuumamooduli draiveris afd.sys võimaldas Lazarusel õigusi laiendada SYSTEM-tasemele, samal ajal kui neli teist kriitilist haavatavust CVSS-hindega 9,8 olid ära kasutatavad täiesti ilma kasutaja tegevuseta.
Microsoft parandas augustikuu turvavärskenduste käigus sadu haavatavusi. Ühte neist, CVE-2026-68820 võrgudraiveris afd.sys, oli Põhja-Koreaga seotud rühmitus Lazarus juba kasutanud nullpäevaründena õiguste laiendamiseks.
Aktiivselt ära kasutatud haavatavus CVE-2026-68820 (CVSS 7,0) puudutab afd.sys-i ehk WinSocki abifunktsioonide draiverit (Ancillary Function Driver for WinSock) – kesksed tuumamooduli draiverit, mille kaudu kulgeb Windowsis praktiliselt iga võrguühendus. Tegemist on use-after-free-tüüpi veaga: ründaja, kes on juba kohalikult sisse logitud, saab spetsiaalselt loodud rakenduse abil käivitada võistlusseisundi (race condition) ja omandada ilma täiendava kasutajategevuseta SYSTEM-õigused. Haavatavusest teatasid Check Pointi teadlased Moshe Marelus ja David Driker, ning teatamise hetkel oli see juba aktiivses kasutuses nullpäevaründena. Check Point Researchi andmetel kasutas Lazarus haavatavust oma kampaania Operation Dream Job raames, mille käigus meelitatakse ohvreid võltsitud tööpakkumistega – viimasel ajal eelkõige kaitsetööstuse sihtmärke Euroopas ja Indias. Spetsiaalselt loodud PDF-rakenduse SecurityPDF ning hiljuti avastatud tagaukse Troy abil said ründajad esmalt juurdepääsu ning kasutasid seejärel Windowsi haavatavust, et käivitada oma tuumamooduli juurpaketi (rootkit) FudModule uus versioon SYSTEM-õigustega. Turvateadlaste andmetel on alates 2022. aastast samas draiveris aktiivselt ära kasutatud veel kolm nullpäevahaavatavust, sealhulgas 2024. aastast pärit haavatavus, mis samuti omistati Lazarusele.
CISO-de jaoks on oluline, et afd.sys on korduv sihtmärk õiguste laiendamiseks – see on juba neljas selles draiveris alates 2022. aastast aktiivselt ära kasutatud haavatavus. Ründeahelad, mis algavad sotsiaalse manipuleerimisega (võltsitud tööpakkumised, spetsiaalselt loodud PDF-failid) ning jätkuvad seejärel tuumamooduli haavatavuste ärakasutamisega õiguste laiendamiseks, eeldavad lisaks värskenduste haldusele ka lõpp-punktide tuvastusmeetmeid, mis suudavad ära tunda kahtlast kohalikku protsessitegevust ja võistlusseisundi mustreid. Lazaruse jätkuvat keskendumist kaitsetööstuse ettevõtetele Euroopas ja Indias tuleks ohuluure hinnangutes vastavalt arvesse võtta.
Lisaks parandas Microsoft neli muud haavatavust, millest igaüks sai kõrgeima CVSS-hinde 9,8 ning mille ärakasutamiseks pole vaja ei kasutajakontot ega ohvri tegevust: need puudutavad Windows DNS Serverit, Windows Deployment Servicesit, Microsofti QUIC-transpordiprotokolli rakendust ning High Performance Computing Packi. Avaldamise hetkel ei peetud ühtegi neist neljast haavatavusest aktiivselt ära kasutatuks. Zero Day Initiative hindab turvavärskenduste kogumahtu, Microsofti enda arvestusest sõltumatult, 398 uuele CVE-kirjele, millest 62 on liigitatud kriitiliseks, samal ajal kui Microsoft ise ja mitmed erialaväljaanded teatavad kokku 421 CVE-kirjest.
Augustikuu turvavärskendused sulgevad ühtlasi juba juulis osaliselt parandatud ründeahela teise poole, mis on suunatud kohapeal töötavate SharePointi installatsioonide vastu. Rapid7 turvateadlased teatasid Microsoftile juba mais autentimise mööndumise ja eraldiseisva koodi käivitamise haavatavuse kombinatsioonist, mis võimaldas ilma eelneva sisselogimiseta suvalise koodi käivitamist. Juulis parandas Microsoft esmalt autentimise mööndumise haavatavuse CVE-2026-55040, mis võimaldas kaugel asuval autentimata ründajal esineda suvalise SharePointi kasutaja või administraatorina, tingimusel et talle oli teada selle isiku identiteet. Augustis järgnes sellega seotud koodi käivitamise haavatavus tunnusega CVE-2026-63520. Kohapealseid SharePointi keskkondi haldavad organisatsioonid peaksid tagama, et paigaldatud on nii juuli kui ka augusti värskendused, kuna alles mõlema paiga kombinatsioon sulgeb kogu ründeahela.
Allikas: www.it-daily.net · Avaldatud 13. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja liigitamine Lumi News Pipeline v1.8.3 abil.