Den mest akuta patchen i denna uppdatering är CVE-2026-68820, en use‑after‑free-sårbarhet i Windows Ancillary Function Driver for WinSock (afd.sys) . Felet har CVSS-poäng 7,0 (Important) och gör att en lokalt autentiserad angripare kan utlösa en race condition och eskalera sina rättigheter till SYSTEM-nivå .
Tillskrivning och kampanjdetaljer: Check Point Research kopplade utnyttjandet till Nordkoreas Lazarus-grupp som en del av kampanjen Operation Dream Job . Kampanjen spred en modifierad PDF-läsare, kallad "SecurityPDF", som användes för att distribuera en ny bakdörr vid namn Troy, och utnyttjade sedan CVE-2026-68820 för att installera FudModule, en rootkit på kärnnivå . Enligt The Register hade Lazarus utnyttjat felet sedan början av juni 2026 . Microsoft släppte patchen den 11 augusti efter ansvarsfull rapportering från Check Point .
Två ytterligare nolldagar offentliggjordes före Patch Tuesday men hade ännu inte utnyttjats i verkliga attacker:
Augustiuppdateringen 2026 täckte hela Microsofts ekosystem:
| Produktområde | Anmärkningsvärda CVE:er / detaljer |
|---|---|
| Windows | Majoriteten av patcharna; inkluderar CVE-2026-68820 (WinSock), CVE-2026-62832 (User Profile Service), CVE-2026-72971 (Container Isolation). Även fixar för Windows DNS Server, Windows Deployment Services, DHCP |
| Microsoft Office | Flera fixar för spoofing och fjärrkörning av kod |
| SharePoint Server | CVE-2026-70332 (Critical, CVSS 9.6) – SSRF-spoofing (Server‑Side Request Forgery) . Även CVE-2026-62839 och CVE-2026-62917 (Important spoofing‑buggar) |
| Azure | Flera sårbarheter åtgärdade; specifika CVE:er listas inte i tillgängliga källor |
| Exchange Server | Patchar ingår i uppdateringspaketet; exakt antal CVE:er anges inte i tillgängliga rapporter |
Maskliknande sårbarheter: Fyra fel i denna uppdatering kräver ingen användarinteraktion – de påverkar Windows DNS Server, Windows Deployment Services, Microsofts QUIC‑transportprotokoll och High Performance Computing (HPC) Pack. Var och en har CVSS-poäng 9.8, vilket gör dem till högprioriterade maskliknande sårbarheter .
Augustiuppdateringen för Windows 11 (KB5121003 för version 25H2/24H2, KB5120240 för 23H2, KB5121000 för 26H1) innehåller flera nya funktioner tillsammans med säkerhetsfixarna :
Även om mängden fixar kan vara överväldigande betonar säkerhetsanalytiker att bara en sårbarhet – CVE-2026-68820 – är bekräftat aktivt utnyttjad . Tyler Reguly på Fortra råder organisationer att först prioritera det utnyttjade WinSock-felet och därefter snabbt åtgärda de maskliknande serversårbarheterna (CVSS 9.8) som påverkar DNS, Deployment Services, QUIC och HPC Pack . De tre offentliggjorda nolldagarna är viktiga, men de har ännu inte observerats i attacker.
CrowdStrikes analys bekräftar detta tillvägagångssätt: patcha först det aktivt utnyttjade WinSock-rättighetshöjningsfelet, därefter de kritiska serverpatcharna, och slutligen de återstående fixarna med lägre allvarlighetsgrad .