Содержание
Августовское обновление Microsoft закрывает 398 новых уязвимостей в Windows, Office, Exchange Server и других продуктах. Одна дыра в Windows уже используется в реальных атаках, поэтому это не тот патч, который хочется откладывать до выходных.
Microsoft выпустила пакет безопасности Patch Tuesday за август 2026 года. Компания относит 42 уязвимости к критическим. Почти все остальные получили высокий уровень риска, кроме одной менее опасной проблемы.
Список затронутых продуктов широкий. В него попали Windows 10, Windows 11, Windows Server, Office, Teams, Exchange Server, Hyper-V, Windows Defender, Visual Studio и облачные сервисы Microsoft. Для корпоративных админов это типичный тяжелый вторник: закрывать нужно не одну дыру, а целый пласт инфраструктуры.
Winsock уже атакуют через уязвимость CVE-2026-68820
Главная срочность августовского патча — уязвимость CVE-2026-68820 в Windows auxiliary function driver for Winsock. Это use-after-free, то есть ошибка работы с памятью после освобождения объекта.
На практике такая ошибка дает атакующему шанс поднять привилегии. При успешной эксплуатации код может выполняться с системными правами. Это уже не уровень обычного пользовательского аккаунта, а почти ключи от машины.
Есть нюанс. Для атаки CVE-2026-68820 нужно связать с другой уязвимостью удаленного выполнения кода. Но Microsoft уже видит эксплуатацию в реальном мире, а не только лабораторный proof-of-concept. Для домашнего ПК это неприятно, для сервера или рабочей станции в домене — прямой повод не тянуть.
Больше 200 исправлений в этом выпуске приходятся на разные версии Windows. Windows 10 официально вышла из обычной поддержки в октябре 2025 года, но участники программы Extended Security Updates получают патчи до октября 2027 года.
Windows получила 18 критических исправлений
Microsoft относит к критическим 18 уязвимостей Windows. Среди них есть проблемы, которые не требуют действий пользователя: не нужно открывать файл, нажимать ссылку или запускать вложение.
Один из таких примеров — CVE-2026-62878 в Windows DNS Server. Ошибка связана с переполнением буфера. При успешной атаке злоумышленник может выполнить код с повышенными правами без участия пользователя.

Еще одна критическая проблема сидит в TFTP-сервере Windows Deployment Services. Уязвимость CVE-2026-62893 работает через UDP-порт 69 и тоже может привести к внедрению и запуску кода. Причина звучит буднично: система выполняет действия с объектом, не проверив, существует ли он.
QUIC тоже попал в список. Уязвимость CVE-2026-62815 относится к удаленному выполнению кода без участия пользователя. Рядом идет CVE-2026-59124 в Microsoft High Performance Computing Pack. Ее оценили как высокий риск, а не критический, потому что HPC Pack не включен по умолчанию.
Office и Exchange закрыли опасные сценарии RCE
В Office Microsoft исправила 128 уязвимостей. Из них 22 — критические RCE, то есть ошибки удаленного выполнения кода. Пять таких проблем нашли в графическом компоненте Office.
Для Office это особенно неприятный класс багов. В критических RCE атаке часто хватает панели предварительного просмотра. Пользователю не обязательно открывать документ в Word или Excel: достаточно, чтобы уязвимый компонент обработал вредоносный файл.
Уязвимости Office с высоким уровнем риска обычно требуют более классического сценария. Человек открывает вредоносный документ в уязвимом приложении, после чего атакующий получает выполнение кода. Старый принцип open-and-own никуда не делся.
Exchange Server получил семь исправлений. Самая заметная уязвимость — CVE-2026-62911, которую Microsoft оценила как критическую. Ее эксплуатацию уже показывали в мае на конкурсе Pwn2Own в Берлине.
Через CVE-2026-62911 атакующий может обойти аутентификацию пользователя. Дальше сценарий тяжелый: контроль всех почтовых ящиков, отправка и прием писем, скачивание вложений. Остальные шесть дыр Exchange получили высокий уровень риска, включая RCE CVE-2026-62913.
Edge обновили отдельно от общего списка
Microsoft Edge тоже получил патч, но его считают отдельно от 398 уязвимостей. Версия Edge 151.0.4129.78 от 10 августа основана на Chromium 151.0.7922.109 и закрывает 41 уязвимость Chromium.
Это нормальная особенность браузеров на Chromium. Microsoft закрывает свои компоненты через Patch Tuesday, а уязвимости движка приходят отдельным каналом вместе с обновлениями Chromium. Следующее обновление Chrome/Chromium должно закрыть еще пять уязвимостей на этой неделе.
Для обычного пользователя смысл простой: обновление Windows сейчас несет не косметику, а закрывает уже атакуемую дыру. Следующий плановый Patch Tuesday у Microsoft назначен на 8 сентября 2026 года.