מיקרוסופט פרסמה ב-11 באוגוסט 2026 את עדכוני Patch Tuesday החודשיים, עם כ-400 תיקוני אבטחה ל-Windows ולמוצרים נלווים (המספר המדויק משתנה מעט בין גופי המחקר, בטווח 398 עד 421, בהתאם לשיטת הספירה). מבין כולן, פגיעות אחת בולטת במיוחד: כשל בדרייבר ליבה של Windows שכבר מנוצל בפועל להשגת הרשאות מערכת מלאות, ומחייב עדכון בעדיפות גבוהה בכל ארגון שמריץ Windows.
| מזהה | מוצר | CVSS | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-68820 | Windows — דרייבר afd.sys (Ancillary Function Driver for WinSock) | 7.0 | כן — אושר על ידי מיקרוסופט | תוקן ב-11.8.2026 |
| CVE-2026-62832 | Windows User Profile Service | לא פורסם ציון מדויק | לא, אך פורטה פומבית לפני התיקון | תוקן ב-11.8.2026 |
| CVE-2026-62878, CVE-2026-62893, CVE-2026-62815 | Windows DNS Server, Windows Deployment Services, Microsoft QUIC | 9.8 | לא דווח | תוקן ב-11.8.2026 |
מה קרה
הפגיעות המנוצלת, CVE-2026-68820, היא כשל מסוג use-after-free בדרייבר afd.sys — הרכיב שמפעיל את ה-Windows Sockets API ברמת הליבה. תוקף עם יכולת הרצת קוד מקומית על המכונה יכול לנצל תזמון מדויק (מרוץ תהליכים) כדי להשיג הרשאות SYSTEM מלאות, ללא צורך באינטראקציה מהמשתמש. מיקרוסופט אישרה שהפגיעות מנוצלת בפועל; חברת Check Point Research קישרה את הניצול לפעילות שיוחסה לקבוצה צפון-קוריאנית, אך מיקרוסופט עצמה לא פרסמה ייחוס רשמי לתוקף.
מעבר לפגיעות המנוצלת, העדכון כולל גם פגיעות נוספת שפורסמה פומבית עוד לפני התיקון (CVE-2026-62832, בשירות User Profile Service) — המאפשרת לתוקף עם חשבון מקומי לטעון את ה-registry hive של משתמש אחר באותה מכונה. בנוסף, מיקרוסופט תיקנה ארבע פגיעויות הרצת קוד מרחוק בציון 9.8, שאינן דורשות הזדהות: ב-Windows DNS Server, Windows Deployment Services ו-Microsoft QUIC (וכן ב-HPC Pack). לאף אחת מהן לא דווח על ניצול בפועל נכון לפרסום, אך הציון הגבוה והוקטור המרוחק הופכים אותן ליעד לעדיפות גבוהה בשרתים שמריצים את התפקידים האלה.
נקודות לשים לב
- התקינו את עדכוני Windows של 11 באוגוסט 2026 בהקדם האפשרי — CVE-2026-68820 כבר מנוצלת בפועל, וזה חל על כל הגרסאות הנתמכות שכוללות את הדרייבר afd.sys (למעשה כל מכונת Windows תקנית).
- אם לא ניתן לפרוס את התיקון באופן מיידי — מדובר בהעלאת הרשאות מקומית ולא בפגיעות מרחוק, כך שהגבלת הרשאות הרצת קוד וכניסה מקומית (כולל RDP) על תחנות ושרתים קריטיים מצמצמת את חשיפה עד להתקנת העדכון.
- בדקו אילו תפקידי שרת (Server Roles) מותקנים אצלכם — ארגונים שמריצים Windows DNS Server או Windows Deployment Services צריכים לתעדף את התיקון עבורם בנפרד, בגלל הציון הגבוה (9.8) והוקטור המרוחק שלא דורש הזדהות.
- סביבות עם כמה משתמשים על אותה תחנה (שרתי Terminal Services, מחשבים משותפים) חשופות יותר ל-CVE-2026-62832, שמאפשרת גישה ל-registry hive של משתמש אחר.
- מיקרוסופט לא פרסמה פרטים טכניים מלאים על אופן הניצול בפועל של CVE-2026-68820, כך שאין כרגע סימני זיהוי (IoC) קונקרטיים לחיפוש בלוגים — העדיפות המעשית היא התקנת העדכון ולא ציד רטרואקטיבי.
מקורות: BleepingComputer · The Hacker News · Microsoft Security Response Center

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.