O patch mais urgente desta leva é o CVE-2026-68820, uma vulnerabilidade de use-after-free no Windows Ancillary Function Driver for WinSock (afd.sys) . A falha possui uma pontuação CVSS de 7.0 (Importante) e permite que um atacante autenticado localmente force uma condição de corrida (race condition) e eleve seus privilégios ao nível de SISTEMA (SYSTEM) .
Atribuição e detalhes da campanha: A Check Point Research vinculou a exploração desta falha ao grupo Lazarus, da Coreia do Norte, como parte da campanha Operation Dream Job . A campanha distribuía um visualizador de PDF modificado chamado "SecurityPDF" para implantar um novo backdoor chamado Troy, e então explorava o CVE-2026-68820 para instalar o rootkit de modo kernel FudModule . De acordo com o The Register, o Lazarus vinha explorando esta falha desde o início de junho de 2026 . A Microsoft lançou a correção em 11 de agosto após a divulgação responsável pela Check Point .
Duas outras falhas zero-day foram divulgadas publicamente antes do Patch Tuesday, mas sem confirmação de exploração ativa:
A atualização de agosto de 2026 abrangeu todo o ecossistema Microsoft:
| Área de Produto | CVEs / Detalhes Notáveis |
|---|---|
| Windows | Maioria dos patches; inclui CVE-2026-68820 (WinSock), CVE-2026-62832 (Serviço de Perfil de Usuário), CVE-2026-72971 (Isolamento de Contêineres). Correções adicionais no Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | Múltiplas correções para falhas de spoofing e execução remota de código |
| SharePoint Server | CVE-2026-70332 (Crítico, CVSS 9.6) — Vulnerabilidade de Server-Side Request Forgery (SSRF) que permite spoofing . Também CVE-2026-62839 e CVE-2026-62917 (falhas de spoofing de importância 'Importante') |
| Azure | Várias vulnerabilidades corrigidas; CVEs específicos não enumerados nas fontes disponíveis |
| Exchange Server | Patches incluídos no pacote de atualização; contagem exata de CVEs não detalhada nos relatórios disponíveis |
Preocupações com worms: Quatro falhas nesta atualização não exigem interação do usuário — afetando Windows DNS Server, Windows Deployment Services, a implementação do protocolo QUIC da Microsoft e o High Performance Computing (HPC) Pack. Cada uma possui pontuação CVSS de 9.8, tornando-as prioridades com potencial de propagação como worm .
A atualização cumulativa de agosto de 2026 para Windows 11 (KB5121003 para versões 25H2/24H2, KB5120240 para 23H2, KB5121000 para 26H1) inclui vários novos recursos, além das correções de segurança :
Embora o grande volume de correções possa ser avassalador, analistas de segurança enfatizam que apenas uma falha nesta atualização — CVE-2026-68820 — está confirmada como sendo ativamente explorada . Tyler Reguly, da Fortra, aconselhou as organizações a priorizarem a correção da falha explorada no WinSock e, em seguida, agirem rapidamente nas vulnerabilidades em funções de servidor com potencial de worm (CVSS 9.8) que afetam DNS, Deployment Services, QUIC e HPC Pack . As três falhas zero-day conhecidas publicamente, embora importantes, ainda não foram observadas em ataques.
A análise da CrowdStrike confirma esta abordagem: aplique o patch da falha de elevação de privilégio no WinSock imediatamente, depois corrija os patches críticos no lado do servidor antes de passar para as correções restantes de importância 'Importante' .