微软周二发布的 8 月补丁修复了 421 个缺陷,其中包括遭受攻击的 Windows 零日漏洞
Microsoft 的 2026 年 8 月补丁星期二修复了 421 个 CVE,其中包括 CVE-2026-68820,这是一个被积极利用的 WinSock 驱动程序缺陷,可授予 Windows 上的系统级访问权限。
发生了什么
Microsoft 于 8 月 11 日星期二发布了 2026 年 8 月安全更新,这是一个重大更新:该公司产品中有 421 个 CVE。这是今年迄今为止最大的单个补丁星期二,也是微软一个月内发布的最重的补丁之一。
大部分都落在 Windows 本身上,有 236 个修复。 Office 帐户占 98 个,SharePoint Server 占 30 个,开发人员工具占 26 个,Azure 占 17 个,Exchange Server 占 7 个。Microsoft Defender 收到了一个修复。埋藏在这堆东西中的是改变防御者优先级的部分:一个缺陷已经在野外被利用,另外两个缺陷在补丁出现之前就被公开披露了。

零日漏洞被利用
主动攻击下的缺陷是 CVE-2026-68820,WinSock 辅助功能驱动程序中的释放后使用错误,其文件名 afd.sys 更为人所知。这是一种特权提升错误,而不是远程错误。已经在计算机上运行代码的攻击者可以使用特制的应用程序从普通用户帐户爬升到 SYSTEM(Windows 上的最高权限级别)。
“已经在机器上”的警告很重要,而且它是双向的。这意味着 CVE-2026-68820 不是点击即可拥有的互联网蠕虫。这也意味着这正是真正的入侵所需的第二阶段:网络钓鱼或中毒下载以普通用户的身份获得立足点,而像这样的错误将这种立足点转变为对盒子的完全控制。
afd.sys 驱动程序在此有记录。 Tenable 高级研究工程师 Satnam Narang 指出,这是自 2022 年以来的第四个 afd.sys 零日漏洞,其中较早的一个 CVE-2024-38193 据报道被与朝鲜有关的 Lazarus 组织利用。微软尚未将当前活动归咎于该活动,但不断产生特权升级零日漏洞的 WinSock 驱动程序正是民族国家运营商回归的对象。
还修复了什么
在此更新之前公开披露了两个漏洞,尽管尚未确认攻击,但这使它们比其他漏洞高出一个档次:
- CVE-2026-62832:Windows 用户配置文件服务中的权限提升缺陷。
- CVE-2026-72971:Windows 容器隔离 FS 筛选器驱动程序中的链接跟踪错误。
公开披露意味着技术细节已经流传,这缩短了“研究人员已知”和“攻击者武器化”之间的距离。
对于任何运行受影响角色的人来说,几个远程代码执行错误都值得标记,因为 RCE 是让攻击者从网络进入而不是在进入后升级的类:
- CVE-2026-62878:Windows DNS 服务器。
- CVE-2026-62893:Windows 部署服务的 TFTP 组件。
- CVE-2026-62815:微软 QUIC。
- CVE-2026-59124:微软 HPC 包。
截至 8 月 11 日发布,这些都没有进行野外利用,但域控制器上的 DNS 服务器 RCE 是不应该等待下一个维护窗口的东西。
为什么这很重要
421-CVE 月份不仅仅是一个标题数字。这是一个工作量问题。补丁测试、分阶段部署和重新启动计划都随着批次的大小而变化,批次越大,团队就越有可能进行分类而不是立即应用所有内容。风险在于,实际被利用的一个缺陷会被淹没在四百个未被利用的噪音中。
CVE-2026-68820 是从一堆中取出的一个。权限升级很少成为主流新闻,因为它不是华丽的远程入侵,但它是几乎所有严重违规行为的安静主力。勒索软件人员和间谍组织都需要 SYSTEM 来禁用保护、横向移动并清除其踪迹,而将其移交的驱动程序错误正是这种工具。
现在该怎么办
实用的建议平淡无奇,一成不变。首先优先考虑 CVE-2026-68820,因为它正在被利用,然后是两个公开披露的特权提升缺陷,然后是任何暴露的服务器角色上面向网络的 RCE。对于大多数家庭和小型企业用户来说,修复是自动的:Windows Update 将自行下载 August 软件包,并确认已安装就足够了。
运行 Windows Server Update Services 或 Intune 或 Configuration Manager 等管理工具的组织应将 CVE-2026-68820 纳入其快速跟踪环,而不是标准的每月节奏。微软自己在安全更新指南中的指南没有列出针对所利用缺陷的解决方法,因此补丁是缓解措施。下一个补丁星期二计划于 2026 年 9 月 8 日举行。
