render-mfa2go-novo-logo
Voltar ao início do blog

Microsoft Windows corrige 398 falhas e zero-day em driver de rede

Vulnerabilidade

Microsoft Windows fecha zero-day, veja o risco

Falha em driver de rede já era explorada para obter controle máximo do sistema.

Microsoft Windows corrige 398 falhas e zero-day em driver de rede

Resumo rapido

A Microsoft publicou sua atualização mensal de segurança com 398 novas CVEs, segundo a contagem da Zero Day Initiative. A prioridade é a CVE-2026-68820, falha no driver de rede afd.sys do Microsoft Windows que já vinha sendo usada em ataques. Ela permite que um invasor com acesso inicial eleve privilégios até SYSTEM.

Neste artigo voce vai aprender:

  • Qual falha do Microsoft Windows já está sendo explorada.
  • Por que uma nota CVSS 7.0 pode ser mais urgente que falhas 9.8.
  • Quais componentes de servidor entram na fila de correção.
  • Como priorizar atualizações em ambientes corporativos.
  • Um checklist prático para reduzir exposição.

O que aconteceu

A Microsoft liberou seu pacote mensal de correções e fechou 398 falhas, sendo 62 classificadas como críticas pela Zero Day Initiative. O caso que exige pressa é a CVE-2026-68820, no Microsoft Windows, porque ela aparece como explorada em ataques reais. Em outras palavras, o patch chegou depois do ataque, não antes.

A falha mora no afd.sys, o Ancillary Function Driver for WinSock, componente do Microsoft Windows responsável pelas operações de rede. A Microsoft não atribuiu publicamente a exploração a um grupo, mas a Check Point Research afirmou que o Lazarus usou a falha na campanha Operation Dream Job.

Como a falha funciona

A CVE-2026-68820 não abre uma porta remota por conta própria. O invasor precisa antes conseguir executar algum código na máquina, seja por phishing, credencial vazada ou outro software vulnerável. A partir daí, ele explora uma condição de corrida no driver e sobe seus privilégios até SYSTEM, o nível mais alto de controle no Microsoft Windows.

O efeito prático é converter um acesso limitado em domínio quase total do computador afetado. Daí a inversão de prioridade: mesmo com nota CVSS 7.0, essa falha deve ser corrigida antes de outras que parecem mais graves apenas na pontuação. Exploração observada pesa mais que teoria.

Pontos de atencao

Além do zero-day, o pacote corrige quatro falhas de execução remota de código com CVSS 9.8 que não exigem conta, senha ou clique da vítima. São exatamente o tipo de brecha que um atacante varre da internet em busca de alvo. Elas afetam:

  • Windows DNS Server;
  • Windows Deployment Services;
  • implementação da Microsoft do protocolo QUIC;
  • High Performance Computing Pack.

A atualização também fecha a parte de execução remota de código de uma cadeia no SharePoint, cuja etapa de desvio de autenticação foi corrigida em julho. Ambientes SharePoint locais só ficam protegidos com as duas correções aplicadas, e vale confirmar isso servidor por servidor.

O que fazer agora

A ordem recomendada começa pelo que já está sendo explorado. Priorize estações e servidores Microsoft Windows de maior exposição e, em seguida, avance para servidores com DNS Server, Deployment Services, QUIC, HPC Pack e SharePoint local. Registrar essa sequência ajuda a justificar decisões depois, em auditoria ou pós-incidente.

  • Confirme se a atualização de agosto de 2026 foi aplicada.
  • Verifique máquinas com histórico de alerta, execução suspeita ou acesso remoto.
  • Revise servidores críticos que aceitam conexões sem interação do usuário.
  • Garanta que o SharePoint local recebeu também a correção de julho.

Checklist pratico

  1. Aplicar primeiro o patch da CVE-2026-68820 em Microsoft Windows.
  2. Atualizar servidores com Windows DNS Server, Deployment Services, QUIC e HPC Pack.
  3. Validar SharePoint local com as correções de julho e agosto instaladas.
  4. Monitorar sinais de execução incomum e tentativas de elevação de privilégio.
  5. Registrar evidências de atualização para auditoria e resposta a incidentes.

Perguntas frequentes

Por que a CVE-2026-68820 é prioridade se tem CVSS 7.0?

Porque ela já está sendo explorada. Em segurança, uma falha usada em ataques reais costuma passar na frente de outra mais grave no papel, mas ainda sem exploração observada.

O invasor consegue atacar de fora diretamente por essa falha?

Pelo material disponível, a falha exige que o invasor já tenha código rodando na máquina. O ganho para ele é transformar esse acesso em SYSTEM.

SharePoint também entra na atualização?

Sim. A atualização fecha a parte de execução remota de código de uma cadeia no SharePoint. Ambientes locais devem manter instaladas as correções de julho e agosto.

Proteja sua empresa com a MFA2GO

Atualizações fecham brechas, mas controle de acesso reduz o impacto quando uma credencial ou máquina é comprometida. A MFA2GO ajuda sua empresa a fortalecer autenticação, gestão de acesso e proteção de contas críticas.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html

Compartilhe nas redes sociais:

Conteúdos relacionados