La patch più urgente di questo aggiornamento riguarda CVE-2026-68820, una vulnerabilità use-after-free nel driver Windows Ancillary Function Driver for WinSock (afd.sys) . Il bug ha un punteggio CVSS di 7.0 (Importante) e consente a un utente malintenzionato già autenticato in locale di attivare una race condition e di elevare i propri privilegi fino al livello SYSTEM .
Attribuzione e dettagli della campagna: I ricercatori di Check Point Research hanno collegato lo sfruttamento di questa falla al gruppo nordcoreano Lazarus, come parte della campagna Operation Dream Job . La campagna ha distribuito un visualizzatore PDF modificato chiamato "SecurityPDF" per installare una nuova backdoor denominata Troy, sfruttando poi la CVE-2026-68820 per installare il rootkit a livello kernel FudModule . Secondo The Register, Lazarus sfruttava questa falla dall'inizio di giugno 2026 . Microsoft ha rilasciato la patch l'11 agosto dopo la divulgazione responsabile da parte di Check Point .
Due ulteriori zero-day sono state divulgate pubblicamente prima del Patch Tuesday ma non sono state ancora sfruttate in attacchi reali:
L'aggiornamento di agosto 2026 ha interessato l'intero ecosistema Microsoft:
| Area di prodotto | CVE notevoli / Dettagli |
|---|---|
| Windows | La maggior parte delle patch; include CVE-2026-68820 (WinSock), CVE-2026-62832 (Profilo utente), CVE-2026-72971 (Isolamento contenitori). Sono incluse anche correzioni per il server DNS di Windows, i servizi di distribuzione di Windows e il protocollo DHCP |
| Microsoft Office | Bug di spoofing ed esecuzione di codice in modalità remota corretti |
| SharePoint Server | CVE-2026-70332 (Critica, CVSS 9.6) — vulnerabilità SSRF che consente spoofing . Inoltre, CVE-2026-62839 e CVE-2026-62917 (Importanti, bug di spoofing) |
| Azure | Diverse vulnerabilità corrette; i CVE specifici non sono elencati nelle fonti disponibili |
| Exchange Server | Patch incluse nel pacchetto di aggiornamento; il numero esatto di CVE non è dettagliato nei report disponibili |
Vulnerabilità potenzialmente sfruttabili a catena (wormable): Quattro falle in questo aggiornamento non richiedono alcuna interazione da parte dell'utente — interessano il server DNS di Windows, i servizi di distribuzione di Windows, l'implementazione Microsoft del protocollo di trasporto QUIC e il pacchetto High Performance Computing (HPC). Ognuna di queste ha un punteggio CVSS di 9.8, rendendole prioritarie per la loro potenziale diffusione autonoma .
L'aggiornamento cumulativo di agosto 2026 per Windows 11 (KB5121003 per le versioni 25H2/24H2, KB5120240 per 23H2, KB5121000 per 26H1) include diverse nuove funzionalità oltre alle correzioni di sicurezza :
Sebbene il volume di correzioni possa essere travolgente, gli analisti della sicurezza sottolineano che solo un bug in questo aggiornamento — CVE-2026-68820 — è confermato come sfruttato attivamente . Tyler Reguly di Fortra consiglia alle organizzazioni di dare la priorità alla falla di WinSock già sfruttata, per poi passare rapidamente alle vulnerabilità dei ruoli server con punteggio 9.8 che interessano DNS, Servizi di distribuzione, QUIC e HPC Pack . Le tre zero-day note pubblicamente, sebbene importanti, non sono state ancora osservate in attacchi.
L'analisi di CrowdStrike conferma questo approccio: applicare immediatamente la patch per la falla di elevazione dei privilegi di WinSock sfruttata attivamente, poi affrontare le patch critiche lato server, per passare infine alle restanti correzioni di gravità Importante .