התיקון הדחוף ביותר בחבילה הוא ל-CVE-2026-68820, חולשת use-after-free בדייבר Windows Ancillary Function Driver for WinSock (afd.sys) . ציון ה-CVSS שלה הוא 7.0 (חומרה: חשוב). היא מאפשרת לתוקף מאומת מקומי להפעיל מצב תחרות (race condition) ולהסלים הרשאות לרמת SYSTEM .
ייחוס ופרטי הקמפיין: חוקרי Check Point קשרו את הניצול לקבוצת לזרוס הצפון-קוריאנית כחלק ממבצע Operation Dream Job . הקמפיין הפיץ מציג PDF מותאם בשם "SecurityPDF" שפרס דלת אחורית חדשה בשם Troy, ולאחר מכן ניצל את CVE-2026-68820 כדי להתקין את ערכת הרוטקיט FudModule ברמת הליבה . לפי דיווחים, לזרוס ניצלה את הפרצה מאז תחילת יוני 2026 . מיקרוסופט פרסמה את התיקון ב-11 באוגוסט לאחר דיווח אחראי של Check Point .
שתי פרצות יום-אפס נוספות פורסמו ברבים לפני Patch Tuesday, אך טרם נוצלו בפועל:
עדכון אוגוסט 2026 כיסה את כל מערכת המוצרים של מיקרוסופט:
| תחום מוצר | פרטים / CVEs בולטים |
|---|---|
| חלונות (Windows) | רוב התיקונים; כולל CVE-2026-68820 (WinSock), CVE-2026-62832 (שירות פרופיל משתמש), CVE-2026-72971 (בידוד מכולות). תיקונים נוספים ב-Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | מספר תיקונים לפרצות זיוף והרצת קוד מרחוק |
| SharePoint Server | CVE-2026-70332 (קריטי, CVSS 9.6) — חולשת Server-Side Request Forgery (SSRF) לזיוף . בנוסף CVE-2026-62839 ו-CVE-2026-62917 (חשוב) |
| Azure | תוקנו מספר חולשות; CVEs ספציפיים לא פורטו במקורות הזמינים |
| Exchange Server | תיקונים כלולים בחבילת העדכון; מספר CVEs מדויק לא פורט |
דאגות לניצול אוטונומי (Wormable): ארבע חולשות בעדכון זה אינן דורשות כל פעולת משתמש — הן משפיעות על Windows DNS Server, Windows Deployment Services, יישום ה-QUIC של מיקרוסופט ו-High Performance Computing (HPC) Pack. לכל אחת ציון CVSS 9.8, מה שהופך אותן לבעלות עדיפות גבוהה בשל פוטנציאל ההתפשטות האוטומטית .
העדכון המצטבר לאוגוסט 2026 (KB5121003 לגרסאות 25H2/24H2, KB5120240 ל-23H2, KB5121000 ל-26H1) כולל תכונות חדשות רבות לצד תיקוני אבטחה :
למרות הכמות העצומה של תיקונים, מומחי אבטחה מדגישים שרק חולשה אחת — CVE-2026-68820 — מאושרת כמצויה בניצול פעיל . טיילר רגולי מ-Fortra המליץ לארגונים לתעדף קודם את פרצת ה-WinSock המנוצלת, ולאחר מכן לטפל במהירות בחולשות האוטונומיות (CVSS 9.8) המשפיעות על DNS, Deployment Services, QUIC ו-HPC Pack . שלוש פרצות היום-אפס הידועות, אף שחשובות, טרם נצפו בהתקפות.
ניתוח של CrowdStrike מאשר גישה זו: לתקן מיד את פרצת הרחבת ההרשאות המנוצלת של WinSock, לאחר מכן לטפל בתיקוני השרת הקריטיים, ורק לאחר מכן לעבור לשאר התיקונים בדרגת חשוב .