威脅情資

[OIS-CTI 情資發送 OIS-CTI-2026-08-002]- 【 資安警訊 】- 微軟 8 月修補 398 項漏洞,含已遭 Lazarus 實際利用之 Windows afd.sys 驅動程式零時差(CVE-2026-68820)及四項 CVSS 9.8 免驗證 RCE

【 資安警訊 】- 微軟 8 月修補 398 項漏洞,含已遭 Lazarus 實際利用之 Windows afd.sys 驅動程式零時差(CVE-2026-68820)及四項 CVSS 9.8 免驗證 RCE
發布編號:OIS-CTI-2026-08-002
情資來源:The Hacker News

事件類型:漏洞警訊公告

內容說明

Microsoft 於 8 月 11 日(Patch Tuesday)釋出本月例行安全更新,依 Zero Day Initiative(ZDI)獨立統計共修補 398 項新 CVE,其中 62 項評為重大(Critical)。本次最優先者為唯一被 Microsoft 標記「已遭實際利用(Exploited in the Wild)」的零時差漏洞 CVE-2026-68820(CVSS 7.0),位於 Windows 核心網路驅動程式 afd.sys(Ancillary Function Driver for WinSock),屬 use-after-free 缺陷,需觸發 race condition 方可利用。已在受害主機取得程式碼執行能力之本機攻擊者,可藉此提權至 SYSTEM。Check Point Research 指出北韓駭客組織 Lazarus 已於「Operation Dream Job」行動中利用此零時差漏洞;Microsoft 官方則未公開歸因。

本次另有四項無需帳號、無需密碼、無需使用者互動即可觸發之免驗證遠端程式碼執行(RCE)漏洞,CVSS 評分皆為 9.8:CVE-2026-62878(Windows DNS Server,堆疊緩衝區溢位,ZDI 認為技術條件上具蠕蟲化(wormable)潛力,惟 Microsoft 評估利用可能性較低,且目前並無蠕蟲存在之證據)、CVE-2026-62893(Windows Deployment Services,經由 TFTP 處理流程觸發)、CVE-2026-62815(Microsoft QUIC 傳輸協定實作)、CVE-2026-59124(HPC Pack,因非預設安裝故僅列 Important,但 Microsoft 評估其遭利用可能性較高)。實際修補優先序應綜合考量各服務於環境中是否存在、是否對外可達,而非僅依 CVSS 分數排序。

本次更新亦補完 7 月起分兩階段處理的 SharePoint 攻擊鏈:Rapid7 Labs 於 5 月 18 日向 Microsoft 通報一組可達成免驗證 RCE 的漏洞鏈,由身分驗證繞過與程式碼執行兩項漏洞組成。7 月已修補驗證繞過部分 CVE-2026-55040(Critical,CVSS 9.1,遠端未驗證攻擊者在已知目標身分的前提下可冒用 SharePoint 網站使用者或管理員身分);本月補上程式碼執行部分 CVE-2026-63520。Rapid7 表示套用 7 月修補即已阻斷該展示攻擊鏈,本月更新則將 RCE 元件一併關閉,地端(on-premises)SharePoint 農場應確認兩個月份的更新皆已安裝。

影響平台
  • CVE-2026-68820:Windows 各受支援版本之 afd.sys 核心驅動程式(本機提權,已遭實際利用)。
  • CVE-2026-62878 / CVE-2026-62893 / CVE-2026-62815:部署 Windows DNS Server、Windows Deployment Services、Microsoft QUIC 相關服務之 Windows Server 環境。
  • CVE-2026-59124:安裝有 HPC Pack 之環境(非預設安裝)。
  • CVE-2026-63520 / CVE-2026-55040:地端 Microsoft SharePoint Server(SharePoint Online 不受影響)。
建議措施
  • 最優先套用 CVE-2026-68820 修補:凡攻擊者可能已取得低權限程式碼執行之 Windows 端點與伺服器(如曾遭釣魚、Webshell 或供應鏈入侵風險者),應立即安裝 8 月累積更新,防止提權至 SYSTEM。
  • 次優先處理四項 9.8 分免驗證 RCE:先盤點環境中是否有對外或對內網開放之 DNS Server、WDS、QUIC、HPC Pack 服務,優先修補實際存在且可達之服務;暫無法修補者,應以防火牆限縮來源、或暫停非必要服務(如 WDS 之 TFTP)。
  • 地端 SharePoint farm:逐台確認 7 月(CVE-2026-55040)與 8 月(CVE-2026-63520)更新均已安裝,並檢視 IIS 與 SharePoint ULS 紀錄有無異常身分冒用跡象。
  • 針對 Lazarus「Operation Dream Job」手法(以假求職/獵才訊息誘使目標開啟惡意文件或程式),建議同步向內部同仁宣導社交工程風險,並於 EDR 留意 afd.sys 相關之異常核心行為告警。
  • 完整漏洞清單與各產品對應 KB 編號,請以 Microsoft Security Update Guide 為準。
參考連結