Microsoftin elokuun korjaussuma: 398 haavoittuvuutta, yksi jo aktiivisessa käytössä
By Konrad K / 12 elokuun, 2026 / Ei kommentteja / Teknologia
#Feature
Microsoftin elokuun tietoturvapäivityksissä korjataan poikkeuksellisen suuri määrä haavoittuvuuksia. The Hacker Newsin mukaan Zero Day Initiative laskee julkaisuun 398 uutta CVE-tunnusta, joista 62 on luokiteltu kriittisiksi. Pelkkä kokonaismäärä ei kuitenkaan kerro, mikä ylläpitäjien pitäisi korjata ensimmäisenä.
Kiireellisin tapaus ei nimittäin ole CVSS-pisteiltään pahin. CVE-2026-68820 saa pistemäärän 7,0, mutta Microsoft on merkinnyt sen jo aktiivisesti hyväksikäytetyksi. Samaan aikaan neljä muuta haavoittuvuutta yltää 9,8 pisteeseen ja mahdollistaa koodin suorittamisen verkon yli ilman käyttäjän toimintaa, mutta niitä ei päivitysten julkaisuhetkellä tunnettu aktiivisesti hyödynnettäviksi.
Elokuun paketti onkin hyvä muistutus siitä, että haavoittuvuuksien vakavuus ei ole yksi numero. Todellinen riski muodostuu siitä, onko hyväksikäyttöä jo havaittu, mitä hyökkääjä tarvitsee päästäkseen haavoittuvuuteen käsiksi ja kuinka laajasti kyseinen palvelu on organisaation verkoissa saavutettavissa.
Nollapäivä vie jonon kärkeen
CVE-2026-68820 sijaitsee Windowsin afd.sys-ajurissa eli Ancillary Function Driver for WinSock -komponentissa, joka toimii Windowsin verkkoliikenteen ytimessä. Haavoittuvuus mahdollistaa käyttöoikeuksien korottamisen SYSTEM-tasolle.
Hyökkääjä ei kuitenkaan voi käyttää sitä suoraan verkon yli tyhjästä. Hänen täytyy ensin saada omaa koodiaan ajettavaksi kohdekoneessa. Sen jälkeen haavoittuvuutta voidaan käyttää nostamaan jo saatu jalansija Windowsin korkeimmille järjestelmäoikeuksille.
Microsoft on merkinnyt haavoittuvuuden aktiivisesti hyväksikäytetyksi, eikä yhtiö ole julkisesti nimennyt hyökkääjää. The Hacker Newsin referoiman Check Point Researchin mukaan Lazarus-ryhmä on kuitenkin käyttänyt haavoittuvuutta Operation Dream Job -kampanjassaan.
Juuri tämä tekee 7,0-pisteen haavoittuvuudesta käytännössä kiireellisemmän kuin moni paperilla vakavampi ongelma. Kun toimiva hyväksikäyttö on jo olemassa ja sitä käytetään todellisissa hyökkäyksissä, riskistä ei tarvitse enää tehdä teoreettista arviota.
Neljä 9,8-pisteen RCE-haavoittuvuutta
Seuraavana jonossa ovat neljä haavoittuvuutta, jotka saavat CVSS-arvon 9,8. Niitä yhdistää erityisen epämiellyttävä ominaisuus: hyökkäys ei edellytä käyttäjätiliä, salasanaa tai käyttäjän klikkausta.
Windows DNS Serverin CVE-2026-62878 on pinopohjaiseen puskuriylivuotoon liittyvä etähyökkäysmahdollisuus. Zero Day Initiative kuvaa teknistä tilannetta jopa madon tavoin leviämisen mahdollistavaksi, vaikka tämä ei tarkoita, että haavoittuvuutta hyödyntävä mato olisi olemassa tai liikkeellä.
Windows Deployment Services -palvelun CVE-2026-62893 puolestaan liittyy palvelun TFTP-käsittelyyn. Microsoft QUIC -toteutuksessa CVE-2026-62815 mahdollistaa sekin etäkoodin suorittamisen ilman tunnistautumista tai käyttäjän toimintaa.
Neljäs haavoittuvuus, CVE-2026-59124, koskee Microsoft HPC Packia. Sen CVSS-pistemäärä on sama 9,8, mutta Microsoft luokittelee sen Important-tasolle Critical-luokan sijaan, koska HPC Pack ei ole Windowsin oletusasennuksen osa.
Näiden tapausten käytännön merkitys riippuu siksi ympäristöstä. Jos haavoittuva palvelu ei ole asennettuna tai sitä ei voi tavoittaa hyökkääjän suunnasta, riski muuttuu olennaisesti. Jos taas esimerkiksi DNS- tai WDS-palvelu on saavutettavissa, korjauksen kiireellisyys nousee nopeasti.
SharePoint-ketjun toinen puolikas sulkeutuu
Elokuun päivityksiin kuuluu myös SharePoint-korjaus, joka täydentää jo heinäkuussa aloitettua kahden haavoittuvuuden muodostaman hyökkäysketjun paikkaamista.
Rapid7:n Microsoftille raportoimassa ketjussa yhdistettiin tunnistautumisen ohitus ja erillinen koodinsuoritushaavoittuvuus. Heinäkuussa korjattu CVE-2026-55040 katkaisi tunnistautumisen ohituksen. Elokuun CVE-2026-63520 sulkee ketjun RCE-puolen.
Erottelu on tärkeä. CVE-2026-63520 ei yksin tee hyökkäyksestä tunnistautumatonta. Vaarallinen kokonaisuus syntyi kahden erillisen haavoittuvuuden ketjuttamisesta. The Hacker Newsin mukaan Rapid7 katsoo jo heinäkuun korjauksen rikkoneen heidän osoittamansa hyökkäysketjun, mutta elokuun päivitys poistaa nyt myös sen toisen teknisen rakennuspalikan.
On-premises-SharePointia käyttävissä ympäristöissä olennaista on siksi varmistaa, että sekä heinä- että elokuun korjaukset ovat asennettuina.
398 on näyttävä luku, mutta ei korjausjärjestys
Lähes neljänsadan haavoittuvuuden kuukausipaketti näyttää dramaattiselta, mutta ylläpidon kannalta kokonaismäärä on lähinnä mittakaavan kuvaus. Se ei yksin ratkaise, missä järjestyksessä järjestelmät pitäisi paikata.
Ensimmäisenä huomio kannattaa kohdistaa aktiivisesti hyväksikäytettyyn CVE-2026-68820-haavoittuvuuteen. Sen jälkeen korostuvat ympäristöt, joissa DNS Server, Windows Deployment Services, QUIC tai HPC Pack ovat käytössä ja hyökkääjän saavutettavissa. SharePoint-palvelimissa puolestaan on syytä tarkistaa, ettei heinäkuun ja elokuun päivitysten väliin ole jäänyt aukkoa.
Tämä on samalla käytännöllinen esimerkki siitä, miksi CVSS-pisteitä ei pitäisi lukea korjauslistana. Pistemäärä kertoo teknisestä vakavuudesta, mutta ei yksin siitä, onko hyväksikäyttöä jo käynnissä, kuinka helposti haavoittuva komponentti voidaan saavuttaa tai tarvitseeko hyökkääjä ensin toisen jalansijan järjestelmään.
Microsoftin elokuun päivityspaketti on suuri, mutta sen tärkein opetus on lopulta hyvin arkinen: kaikkia 398 haavoittuvuutta ei tarvitse ajatella samanarvoisina. Oikea kysymys ei ole vain, kuinka monta aukkoa löytyi, vaan mitkä niistä ovat juuri omassa ympäristössä avoinna hyökkääjälle nyt.
Lähde: The Hacker News: Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attack.