Microsoft repareert 398 gebreken, waaronder een Windows-stuurprogramma Zero-Day Under Active Attack

Microsoft heeft dinsdag zijn maandelijkse beveiligingsupdates uitgebracht en een van de fouten die het heeft gedicht, wordt al gebruikt bij aanvallen.

De bug zit in een kernstuurprogramma van de Windows-kernel dat netwerksocketbewerkingen afhandelt. Een aanvaller met code die al op een machine draait, kan deze gebruiken om naar SYSTEM te escaleren. Die patch gaat als eerste uit.

De fout wordt bijgehouden als CVE-2026-68820 (CVSS-score: 7,0) en is de enige die in de release van deze maand door Microsoft wordt gemarkeerd als actief misbruik. Exploitatie hangt af van het teweegbrengen van een raceconditie bij de coureur. Microsoft heeft de exploitatie niet publiekelijk toegeschreven. Check Point Research zegt dat Lazarus de zero-day gebruikte in zijn Operation Dream Job-campagne.

Vier andere tekortkomingen in de release hebben helemaal niets van het slachtoffer nodig: geen account, geen wachtwoord, geen klik. Ze zijn van invloed op Windows DNS Server, Windows Deployment Services, Microsoft’s implementatie van het QUIC-transportprotocol en High Performance Computing (HPC) Pack, en hebben elk een CVSS-score van 9,8. Geen enkele werd gemarkeerd als misbruikt toen de updates werden verzonden.

Onafhankelijk van elkaar telt het Zero Day Initiative de release op 398 nieuwe CVE’s, waarvan 62 met de beoordeling Kritiek. De telling toont de omvang van de vrijgave; exploitstatus en bereik bepalen de patchvolgorde.

De release sluit ook de RCE-helft af van een SharePoint-keten waarvan de authenticatie-bypass in juli werd verholpen. Op on-premises SharePoint-farms moeten beide updates zijn geïnstalleerd.

Check Point Research zei dat CVE-2026-68820 een use-after-free is in afd.sys, de Ancillary Function Driver voor WinSock en een kernelcomponent van Windows-netwerken.

De bug is escalatie van bevoegdheden: een aanvaller heeft eerst code nodig die op de machine draait en kan deze vervolgens gebruiken om SYSTEM te bereiken. Microsoft markeert het als actief geëxploiteerd, waardoor het hier ondanks de lagere score een voorsprong heeft op de vier 9,8 server-RCE’s.

Er wordt niets van het slachtoffer verlangd

De vier niet-geverifieerde fouten bij het uitvoeren van externe code zijn de fouten die achter de uitgebuite driverbug in de rij staan, omdat ze een aanvallercode op een server kunnen geven zonder eerst een account of gebruikersactie nodig te hebben.

  • CVE-2026-62878, Windows DNS-server. Een stackgebaseerde bufferoverflow die op afstand bereikbaar is zonder authenticatie en zonder gebruikersinteractie. Het Zero Day Initiative beschrijft de aandoening als wormbaar, ondanks dat Microsoft uitbuiting als minder waarschijnlijk beschouwt. Het “wormable” label van ZDI beschrijft de technische staat; het bewijst niet dat er een worm bestaat.
  • CVE-2026-62893, Windows-implementatieservices. Een externe fout die kan worden bereikt via de TFTP-verwerking van de service zonder authenticatie of gebruikersinteractie.
  • CVE-2026-62815, Microsoft QUIC. Een externe, niet-geverifieerde fout in de uitvoering van code waarvoor geen gebruikersinteractie nodig is.
  • CVE-2026-59124, HPC-pakket. Het heeft dezelfde score van 9,8, maar heeft de beoordeling Belangrijk in plaats van Kritisch omdat HPC Pack niet standaard is geïnstalleerd. Microsoft acht uitbuiting waarschijnlijker.

HPC Pack wordt niet standaard geïnstalleerd, en de praktische prioriteit van de andere drie hangt eveneens af van de vraag of de kwetsbare dienst aanwezig en bereikbaar is in een bepaalde omgeving. Service-inventaris en bereikbaarheid zijn dus van belang naast de exploitstatus bij het instellen van patchprioriteit.

Een SharePoint-keten sluit

August voltooit ook een tweedelige SharePoint-fix die in juli is gestart.

Rapid7 Labs rapporteerde op 18 mei een exploitketen aan Microsoft die een authenticatie-bypass combineerde met een afzonderlijke kwetsbaarheid voor het uitvoeren van code om niet-geverifieerde RCE tegen on-premises SharePoint te bereiken. Microsoft bevestigde twee dagen later dat het van plan was het herstel te verdelen over de updatecycli van juli en augustus.

Juli legde de eerste helft vast, CVE-2026-55040een kritieke authenticatie-bypass scoorde een 9,1. Rapid7 ontdekte dat de fout ervoor zorgt dat een niet-geauthenticeerde aanvaller op afstand de identiteit kan aannemen van een gebruiker of beheerder van een SharePoint-site als de aanvaller weet welke identiteit hij moet nabootsen. August levert de oplossing voor de RCE-component, geïdentificeerd als CVE-2026-63520.

Het onderscheid is van belang: CVE-2026-63520 is de code-uitvoeringshelft van de keten, en niet op zichzelf de niet-geverifieerde toestand. Het koppelen van de RCE aan CVE-2026-55040 heeft de niet-geverifieerde RCE van Rapid7 opgeleverd.

Rapid7 zegt dat het patchen van CVE-2026-55040 de gedemonstreerde keten doorbreekt, dus toen de juli-fix werd toegepast, was die route al gesloten; de update van augustus sluit nu ook de RCE-component.

Zet CVE-2026-68820 bovenaan voor Windows-systemen waarop een aanvaller al code heeft uitgevoerd en de fout zou kunnen gebruiken om SYSTEM te bereiken. Geef prioriteit aan blootgestelde DNS-, WDS-, QUIC- en HPC-services erachter en bevestig vervolgens dat on-premises SharePoint-farms de oplossing voor het omzeilen van de authenticatie van juli en de RCE-oplossing van augustus hebben.

Thijs Van der Does