Patch Tuesday de agosto de 2026: Microsoft corrige 400 falhas e zero-day explorado pelo Lazarus
| |

Patch Tuesday de agosto de 2026: Microsoft corrige 400 falhas e zero-day explorado pelo Lazarus

No dia 11 de agosto de 2026, a Microsoft publicou seu Patch Tuesday mensal corrigindo aproximadamente 400 vulnerabilidades, sendo 42 classificadas como críticas — 37 de execução remota de código (RCE) e cinco de elevação de privilégio. Entre elas está um zero-day já explorado ativamente por um grupo de ameaça ligado à Coreia do Norte.

O zero-day em exploração: CVE-2026-68820

A vulnerabilidade CVE-2026-68820 afeta o Windows Ancillary Function Driver for WinSock (AFD.sys) e permite elevação de privilégio local. Segundo pesquisadores, ela já vinha sendo explorada pelo grupo Lazarus para instalar uma nova versão do rootkit em modo kernel FudModule — uma ferramenta conhecida por desativar mecanismos de segurança do Windows (EDR/AV) diretamente do kernel, dificultando a detecção.

Outra falha de elevação de privilégio relevante é a CVE-2026-62832, no Windows User Profile Service, que permite a um atacante local não autenticado executar uma aplicação especialmente construída para obter privilégios de administrador.

Panorama do lançamento

Do total de correções deste mês, a distribuição por técnica de exploração aponta:

  • Elevação de privilégio: a maior fatia das correções — o tipo de falha mais comum no boletim deste mês
  • Execução remota de código (RCE): mais de 100 correções, incluindo os 37 casos críticos citados acima
  • Divulgação de informação: dezenas de correções adicionais

Foram corrigidos ainda três zero-days no total: dois divulgados publicamente antes de qualquer correção e um já em exploração ativa (o CVE-2026-68820 citado acima).

Por que isso importa para times de infraestrutura

Elevação de privilégio local costuma ser subestimada frente a RCEs “que dão acesso direto”, mas na prática é exatamente o tipo de falha usado depois de um acesso inicial (phishing, credencial vazada, endpoint comprometido) para o atacante assumir controle total da máquina — e no caso do FudModule, para se esconder da própria solução de segurança instalada. Ambientes com AD, servidores de arquivos e estações que ainda não aplicaram atualizações de agosto ficam expostos a essa cadeia de ataque.

Recomendações práticas

  1. Priorize a aplicação imediata da atualização que corrige o CVE-2026-68820 em qualquer máquina Windows exposta a rede externa ou com múltiplos usuários.
  2. Audite alertas de EDR/antivírus quanto a comportamento anômalo do driver AFD.sys ou tentativas de desativação de proteção em modo kernel — indicativo de uso do FudModule.
  3. Trate os 42 CVEs críticos como prioridade de patch dentro da janela de manutenção mais próxima, especialmente os de RCE em serviços expostos.
  4. Valide se ferramentas de gestão de patches (WSUS, Intune, SCCM ou equivalente) já distribuíram a atualização de agosto para 100% do parque antes de fechar o ciclo do mês.

Perguntas frequentes

O CVE-2026-68820 afeta todas as versões do Windows?
A falha está no driver AFD.sys, presente nas versões suportadas do Windows client e server. Consulte o boletim oficial da Microsoft para confirmar quais builds específicas recebem a correção.

O que é o FudModule?
É um rootkit em modo kernel documentado anteriormente em campanhas do grupo Lazarus, capaz de manipular diretamente estruturas do kernel do Windows para desativar soluções de segurança (BYOVD — Bring Your Own Vulnerable Driver — e técnicas relacionadas).

Preciso reiniciar os servidores após aplicar o patch?
Sim — correções em drivers do kernel como o AFD.sys exigem reinicialização para entrarem em vigor.

Conclusão

O volume de quase 400 correções em um único mês reforça a importância de um processo de patch management estruturado. O detalhe mais urgente deste ciclo é o zero-day já em exploração ativa — times de segurança devem tratá-lo como prioridade máxima, independente do cronograma normal de manutenção.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *