Microsoft 于 8 月 11 日发布本月安全更新,其中一个 Windows 内核驱动漏洞已被攻击者利用。该漏洞位于负责网络套接字操作的 Windows Ancillary Function Driver for WinSock,已在本机通过身份验证的攻击者可运行特制应用并赢得竞争条件,成功后取得 SYSTEM 权限。微软将其标记为 Exploited: Yes,这是本轮唯一确认主动利用的漏洞。
漏洞编号为 CVE-2026-68820,类型为 use-after-free,CVSS 3.1 基础分 7.0,攻击向量为本地、高复杂度、低权限、无需用户交互。微软说明,攻击者需要已在目标机器运行代码,再通过该漏洞提升至 SYSTEM;这不是无需前置条件即可从互联网接管任意 Windows 电脑的远程入侵入口。微软未公开攻击者归因。
微软官方 CVRF 数据列出多个受影响的受支持 Windows 客户端和 Windows Server 产品,用户与管理员应通过 Windows Update、组织补丁系统或 Microsoft Update Catalog 安装适配其版本的 8 月安全更新。
398 个漏洞与优先级判断
Zero Day Initiative 独立统计本轮为 398 个新 CVE,其中 62 个 Critical;这是第三方按其口径得出的新漏洞数量,微软 CVRF 包含跨产品、重复发布或历史条目的数据结构,不能简单以对象总数替代本月新 CVE 数。
The Hacker News 列出四个 CVSS 9.8、无需认证或用户交互的远程代码执行漏洞:Windows DNS Server CVE-2026-62878、Windows Deployment Services CVE-2026-62893、Microsoft QUIC CVE-2026-62815、HPC Pack CVE-2026-59124。这些漏洞的实际优先级取决于对应服务是否安装并可从网络访问。
r/sysadmin 的 8 月 Patch Tuesday 讨论首先强调应在测试或试点环境部署并准备回滚,反映管理员同时担心主动攻击风险与大批补丁带来的兼容性、重启和业务中断。社区反复区分 CVSS 分数与实际优先级:已被利用的 7.0 本地提权漏洞通常应先于未见利用的 9.8 漏洞,但暴露的 DNS、WDS、QUIC 或 HPC 服务仍需按资产可达性加急。高 CVSS 不自动等于最高部署优先级,是否已被利用、服务是否安装和网络可达性、测试与回滚能力共同决定顺序。
对个人用户,CVE-2026-68820 要求攻击者已在本机执行代码,因此应优先关注其他可能导致初始感染的攻击面,包括浏览器、邮件客户端和常用软件;但该漏洞已被利用,建议尽快安装 8 月更新。对企业管理员,已被利用的本地提权漏洞可能与其他漏洞或凭据盗取手段组合使用,应结合实际资产清单和威胁情报确定测试与推送顺序。

TopsTip