Der dringendste Patch in dieser Veröffentlichung betrifft CVE-2026-68820, eine Use-After-Free-Sicherheitslücke im Windows Ancillary Function Driver for WinSock (afd.sys) . Die Schwachstelle hat einen CVSS-Score von 7,0 (Bedeutend) und erlaubt es einem lokal authentifizierten Angreifer, durch Auslösen einer Race-Condition seine Rechte auf SYSTEM-Ebene auszuweiten .
Zuordnung und Kampagne: Die Sicherheitsforscher von Check Point Research brachten die Ausnutzung dieser Lücke mit der nordkoreanischen Lazarus-Gruppe im Rahmen der Operation Dream Job-Kampagne in Verbindung . Im Zuge dieser Kampagne wurde ein modifizierter PDF-Betrachter namens „SecurityPDF" verteilt, um eine neue Hintertür namens Troy zu installieren. Anschließend nutzte die Gruppe CVE-2026-68820, um das FudModule-Rootkit auf Kernel-Ebene zu installieren . Laut dem Branchenportal The Register nutzte die Lazarus-Gruppe diese Schwachstelle bereits seit Anfang Juni 2026 aus . Microsoft veröffentlichte den Patch am 11. August, nachdem Check Point Research die Lücke verantwortungsvoll offengelegt hatte .
Zwei weitere Zero-Day-Lücken wurden vor dem Patch-Tuesday öffentlich bekannt gemacht, waren zum Zeitpunkt der Veröffentlichung aber noch nicht aktiv ausgenutzt worden:
Das August-Update 2026 erstreckt sich über das gesamte Microsoft-Ökosystem:
| Produktbereich | Nennenswerte CVEs / Details |
|---|---|
| Windows | Großteil der Patches; beinhaltet CVE-2026-68820 (WinSock), CVE-2026-62832 (Benutzerprofildienst), CVE-2026-72971 (Containerisolierung). Zusätzliche Fehlerbehebungen in Windows DNS-Server, Windows-Bereitstellungsdiensten, DHCP |
| Microsoft Office | Mehrere Fehlerbehebungen für Spoofing und Codeausführung aus der Ferne |
| SharePoint Server | CVE-2026-70332 (Kritisch; CVSS 9,6) – Server-Side-Request-Forgery-(SSRF-)Spoofing-Schwachstelle . Außerdem CVE-2026-62839 und CVE-2026-62917 (Bedeutende Spoofing-Fehler) |
| Azure | Mehrere Schwachstellen behoben; spezifische CVEs in den verfügbaren Quellen nicht aufgeführt |
| Exchange Server | Patches im Update-Bündel enthalten; genaue CVE-Anzahl in den verfügbaren Berichten nicht detailliert aufgeführt |
Wurmgefahr: Vier Schwachstellen in dieser Veröffentlichung erfordern keinerlei Benutzerinteraktion – sie betreffen den Windows DNS-Server, Windows-Bereitstellungsdienste, die QUIC-Transportimplementierung von Microsoft und das High Performance Computing (HPC)-Paket. Jede von ihnen hat einen CVSS-Score von 9,8, was sie zu prioritären Wurm-Lücken macht .
Das kumulative Update vom August 2026 für Windows 11 (KB5121003 für die Versionen 25H2/24H2, KB5120240 für 23H2, KB5121000 für 26H1) bündelt neben den Sicherheitskorrekturen mehrere neue Funktionen :
Angesichts der schieren Menge an Fehlerbehebungen kann es schwierig sein, den Überblick zu behalten. Sicherheitsexperten betonen jedoch, dass lediglich eine Schwachstelle in dieser Veröffentlichung – CVE-2026-68820 – nachweislich aktiv ausgenutzt wird . Tyler Reguly von Fortra rät Unternehmen, zuerst den ausgenutzten WinSock-Fehler zu patchen und sich dann zügig um die Wurm-Schwachstellen in den Server-Rollen (CVSS 9,8) zu kümmern, die DNS, Bereitstellungsdienste, QUIC und das HPC-Paket betreffen . Die drei öffentlich bekannten Zero-Day-Lücken sind zwar wichtig, wurden aber bisher noch nicht in Angriffen beobachtet.
Die Analyse von CrowdStrike bestätigt dieses Vorgehen: Zuerst den aktiv ausgenutzten WinSock-Fehler zur Rechteausweitung patchen, dann die kritischen serverseitigen Patches einspielen und anschließend die verbleibenden Fehlerbehebungen mittlerer Schwere angehen .