top of page

Microsoft Patch Tuesday - agosto 2026

  • há 1 dia
  • 2 min de leitura

A Microsoft lançou a atualização de segurança mensal, sendo que nesta edição destacam-se três falhas zero-day, uma delas já explorada ativamente por um grupo associado à Coreia do Norte, além de dezenas de vulnerabilidades críticas de execução remota de código. Foram corrigidas perto de 421 falhas.


Entre os produtos, incluem-se:

Windows (sistema operativo e componentes do kernel)

Microsoft Office (Word, Excel, PowerPoint, Access, Outlook), incluindo o Office 2016

SharePoint Server

Exchange Server

Azure (Active Directory, SQL Database, Service Bus e outros serviços cloud)

Ferramentas de desenvolvimento (Visual Studio, Visual Studio Code)

Microsoft Defender, Teams, Dynamics, Power Apps e Power BI

.NET e PowerShell




Falhas zero-day


CVE-2026-68820 – Windows Ancillary Function Driver for WinSock (afd.sys), uma vulnerabilidade de elevação de privilégios do tipo use-after-free/race condition, já explorada ativamente. Segundo a Check Point, o grupo norte-coreano Lazarus usou esta falha para implantar uma nova versão do rootkit em modo kernel FudModule. É a quarta vulnerabilidade zero-day no afd.sys explorada desde 2022, o que sugere um padrão de interesse continuado por atores estatais neste componente.

CVE-2026-62832 – Windows User Profile Service, elevação de privilégio divulgada publicamente antes da correção (associada à falha já conhecida como "LegacyHive"). Ainda sem exploração confirmada em ataques reais.

CVE-2026-72971 – Windows Container Isolation FS Filter Driver, vulnerabilidade de tampering (adulteração) por link-following, também divulgada publicamente sem exploração ativa confirmada.




Solução e mitigação

  • Aplicar imediatamente as atualizações da Microsoft, priorizando o CVE-2026-68820 (afd.sys), já explorado ativamente pelo grupo Lazarus para implantar o rootkit FudModule. Sistemas Windows expostos ou críticos devem ser atualizados o mais rápido possível.

  • Corrigir de seguida os dois zero-days de divulgação pública (CVE-2026-62832 e CVE-2026-72971), já que os detalhes técnicos estão publicamente disponíveis e podem acelerar o desenvolvimento de exploits por terceiros.

  • Priorizar serviços expostos à rede: DNS Server, DHCP Server, Windows Deployment Services (TFTP), RRAS/SSTP e Exchange Server devem ser tratados com urgência acrescida, dado o potencial de exploração remota e não autenticada em vários destes componentes.

  • Atualizar o SharePoint Server e o Exchange Server com prioridade elevada em ambientes empresariais, pois são alvos frequentes de campanhas de exploração pós-divulgação.

  • Reforçar a monitorização de EDR/antivírus para indicadores de compromisso associados ao rootkit FudModule e ao grupo Lazarus;

  • Restringir privilégios administrativos locais para reduzir o impacto de falhas de elevação de privilégio;

  • Segmentar/isolar servidores DHCP e DNS de redes não confiáveis;

  • Testar os patches em ambiente de staging antes de aplicar em sistemas críticos de produção, mas sem atrasar demasiado a implementação dada a existência de exploração ativa;

  • Ativar atualizações automáticas via Windows Update, WSUS ou Intune sempre que possível.



Referências

Comentários


POSTS RECENTES:
PROCURE POR TAGS:
bottom of page