Alerta de agosto: exploração ativa de CVE-2026-68820 e quatro falhas críticas de RCE sem autenticação no Windows

Autor: Publicada 6 min de lectura 109 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Microsoft publicou no seu ciclo mensal de adesivos e entre as correções de agosto há uma vulnerabilidade que a própria empresa aponta como explorada activamente: CVE-2026-68820. Trata-se de uma falha no controlador do 'kernel' afd.sys, o componente 'kernel' que gere operações do 'socket' do Windows (a chamada Ancillary Function Driver for WinSock). Segundo as análises técnicas disponíveis, é uma condição de use‐after‐free / corrida que permite ao código já em execução numa máquina elevar privilégios até a conta SYSTEM. A Microsoft não atribuiu publicamente as invasões; a Check Point Research informou que o ator Lazarus usou este zero-dia na campanha denominada "Operation Dream Job". (Fontes oficiais e análises técnicas: Microsoft Security Update Guide, Check Point Research.)

Atos confirmados: a Microsoft marcou CVE-2026-68820 como explorada na natureza e classificou-a com uma gravidade média-alta (CVSS 7.0). O mecanismo descrito é dependente de uma carreira (race condition) em afd.sys, o que implica que um atacante precisa primeiro executar código no sistema alvo para a aproveitar e, a partir daí, obter privilégios SYSTEM. Informação relatada mas não confirmada pela Microsoft: Check Point Research atribui utilizações deste erro a Lazarus em uma campanha concreta; a Microsoft ainda não publicou uma atribuição.

Alerta de agosto: exploração ativa de CVE-2026-68820 e quatro falhas críticas de RCE sem autenticação no Windows
Imagem gerada com IA.

Tecnicamente, um use‐after‐free em um controlador de rede do kernel é perigoso porque o kernel gere recursos centrais e os privilégios SYSTEM permitem controle total do equipamento e de credenciais em memória. O vetor descrito exige presença de código hostil prévio (por exemplo, uma aplicação comprometida, macro maliciosa já executada, ou shell remoto obtido por outro erro). Uma vez que o atacante corre o código local, a exploração da corrida em afd.sys dá- lhe a escada final para o controle completo do sistema, facilitando a persistência, a implantação de rootkits e o movimento lateral dentro da rede.

Junto a este zero-dia explorado, o pacote de atualização inclui quatro vulnerabilidades com pontuação CVSS 9.8 que podem permitir execução remota sem autenticação (ou seja, “não account, não password, não click”): CVE-2026-62878 no Windows DNS Server (desbordamento de buffer em stack, ZDI o descreve como “wormable”), CVE-2026-62893 no Windows Deployment Services (via TFTP), CVE-2026-62815 na Microsoft QUIC e CVE-2026-59124 em HPC Pack. A Microsoft não apontou exploração ativa para estes quatro erros ao publicar os adesivos. A importância prática destes RCE depende de que o serviço vulnerável está instalado e acessível a partir da rede do atacante.

Distinções úteis: ZDI (Zero Day Initiative) contabiliza o tamanho do pacote de adesivos e classifica condições técnicas como “wormable” quando uma vulnerabilidade permite propagação automática; isso é um indicador técnico, não o teste de que já existe um verme explorá-la. A Microsoft prioriza a exploração ativa acima da mera pontuação CVSS ao sugerir a ordem de adesivo; por isso CVE-2026-68820 (explotada) toma precedência apesar de sua pontuação menor.

Outro ponto relevante que completa o ciclo de agosto é a segunda metade de uma cadeia do SharePoint relatada por Rapid7. Em julho, a Microsoft sistemaizou CVE-2026-55040, um bypass de autenticação (Critical, 9.1) que permitia suplantar a identidade de um usuário ou administrador se a identidade fosse conhecida a falsificar. Em agosto fecha-se a parte de execução remota com CVE-2026-63520. Rapid7 informou a cadeia inicial da Microsoft; a combinação de ambos os erros foi a que permitiu um RCE sem autenticar em ambientes on-premises. A Microsoft dividiu a mitigação em duas atualizações; aplicar a de julho já interrompeu o encadeamento e a de agosto remata a correção.

Que consequências reais pode ter isto: Para endpoints onde um atacante já tem execução de código, CVE-2026-68820 oferece o caminho para se elevar a SYSTEM e comprometer por completo estações de trabalho e servidores. Para os quatro erros 9.8, um atacante remoto sem credenciais poderia executar código em servidores expostos (DNS, WDS, QUIC, HPC), o que facilita compromissos iniciais e potencialmente auto-propagação dentro de redes com serviços acessíveis. No SharePoint on-premises a ausência de ambos os adesivos deixaria uma rota para RCE sem autenticação.

Recomendações concretas e ordenadas (ações práticas): em ambientes de produção, priorice segundo exposição e exploração ativa.

1) Parche imediato de sistemas com risco de escalada local: Para equipamentos onde exista a possibilidade de um atacante já ter executado código (por exemplo, estações de trabalho com usuários expostos a phishing, ambientes com processos não confiáveis), instale o adesivo para CVE-2026-68820 de forma prioritária e reinicie conforme indicado pela Microsoft.

2) Parche ou mitigue serviços remotos críticos expostos: identifique servidores que executem Windows DNS Server, Windows Deployment Services (WDS/TFTP), Microsoft QUIC ou HPC Pack. Se o serviço não for necessário, desinstálelo ou bloquéelo do perímetro (filtrar portos: 53 TCP/UDP para DNS, 69 UDP para TFTP/WDS, 443 UDP para QUIC) até aplicar adesivos. Se deve permanecer activo, planifique a actualização urgente e os testes de venda antes da implantação.

3) Corregir SharePoint on-premises: confirme que as fazendas on-premises aplicaram a correção de julho (CVE-2026-55040) e a de agosto (CVE-2026-63520). Ambos são necessários para fechar o encadeamento que Rapid7 demonstrou.

4) Inventário e segmentação: Faça inventário de papéis instalados e de servidores ouvindo na Internet; priorice os que são acessíveis a partir da Internet. Aplique segmentação e listas de controle para limitar o alcance de serviços administrativos.

Alerta de agosto: exploração ativa de CVE-2026-68820 e quatro falhas críticas de RCE sem autenticação no Windows
Imagem gerada com IA.

5) Detecção e contenção: active a telemetria/EDR para detectar tentativas de elevação de privilégios (token manipulation, chamadas suspeitas ao kernel, instabilidade de afd.sys). Revise logs e alertas relacionados a falhas em afd.sys, inícios de processos incomuns com privilégios SYSTEM e conexões entrantes a serviços vulneráveis. Considere pesquisas direcionadas por IOC e comportamento (por exemplo, processos que tentam manipular sockets em nível kernel após atividade de rede incomum).

6) Testes e implantação controlados: aplique adesivos primeiro em ambientes de teste, confirme compatibilidades (drivers de terceiros que interacionem com WinSock podem requerer testes adicionais) e depois implantar a produção através do WSUS/Intune/SCCM de acordo com o seu processo.

O confirmado é a existência do exploit ativo para CVE-2026-68820 e a presença de quatro RCEs remotos sem autenticação com alto impacto. O incerto: a extensão real de compromissos em clientes e a atribuição completa por parte da Microsoft (que ainda não a publicou). Em qualquer caso, a combinação —explotação ativa em um controlador de networking e múltiplas RCEs de alta gravidade — faz com que este ciclo de adesivos de agosto seja um que os equipamentos de segurança devem abordar imediatamente com inventário, mitigação de exposição e implantação de atualizações. Para mais detalhes sobre os avisos e adesivos, consulte o guia de atualizações da Microsoft e as análises técnicas públicas dos laboratórios que publicaram conclusões sobre estas falhas ( MSRC Update Guide, Check Point Research, Zero Day Initiative).

Cobertura

Relacionadas

Mas notícias do mesmo assunto.