Microsoft åtgärdade cirka 400 sårbarheter i patcharna för augusti 2026, varav en aktivt utnyttjad zero day (CVE 2026 68820 i WinSock) och två offentliggjorda nolldagars [1][2][5]. LegacyHive (CVE 2026 62832) är en sårbarhet i Windows User Profile Service som en inloggad angripare kan utnyttja för att få administratö...
Research answer

Create a landscape editorial hero image for this Studio Global article: What were the key events and vulnerabilities in Microsoft's August 2026 Patch Tuesday, including the LegacyHive zero-day fix (CVE-2026-62832. Article summary: Microsoft's August 2026 Patch Tuesday, released on August 11, addressed a massive volume of vulnerabilities — estimates range from 398 to 421 CVEs depending on the source — including one actively exploited zero-day and t. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Microsoft släppte den 11 augusti 2026 sina säkerhetsuppdateringar för augusti – årets åttonde patchtisdag. Uppdateringarna åtgärdade en enorm mängd sårbarheter: uppskattningarna från ledande säkerhetsföretag varierar mellan 398 och 421 CVEs, men alla är överens om att det rör sig om "cirka 400" sårbarheter . Uppdateringen innehöll en aktivt utnyttjad nolldagars, två offentliggjorda nolldagars och cirka 62 kritiska sårbarheter
. Inom några timmar efter patchsläppet publicerade forskaren känd som Nightmare Eclipse ett nytt exploit, ShieldBreak, som enligt uppgift kringgår Microsofts egen patch från föregående månad
.
Microsoft åtgärdade mellan 398 och 421 sårbarheter inom Windows, Office, Azure, Exchange, SharePoint och andra produkter . Antalet CVE:er varierar mellan olika källor:
Alla större källor är överens om att det totala antalet är "cirka 400" sårbarheter .
Den enda nolldagars som Microsoft bekräftade har utnyttjats i verkliga attacker är CVE-2026-68820, en sårbarhet för behörighetshöjning i Windows tilläggsfunktionsdrivrutin för WinSock (afd.sys) . Automox beskrev den som "drivrutinen bakom Windows socket-anslutningar på i princip varje enhet"
. Felet gör att en lokalt inloggad angripare kan få SYSTEM-behörighet på berörda system
.
CVE-2026-62832, som fått det informella namnet "LegacyHive", är en sårbarhet för behörighetshöjning i Windows User Profile Service som orsakas av felaktig länkupplösning före filåtkomst (CWE-59) . Microsoft klassade den som Viktig med CVSS-poäng 7,8 och bedömde att exploatering är "Mer sannolik"
.
En inloggad angripare som har inloggningsuppgifter för ett annat lokalt konto kan köra en specialgjord applikation för att ladda en annan användares registerdatabas (registry hive), vilket potentiellt kan leda till administratörsbehörighet . Felet påverkar Windows 10, Windows 11 och Windows Server 2022/2025 före de korrigerade versionerna
.
Den 12 augusti 2026 – dagen efter patchtisdagen – publicerade forskaren Nightmare Eclipse (även känd som Chaotic Eclipse) ett proof-of-concept-exploit som kallas ShieldBreak . Enligt forskaren är ShieldBreak ett fullständigt kringgående av Microsofts julipatch för CVE-2026-50656 ("RoguePlanet"), en sårbarhet för behörighetshöjning genom tidslucka i Microsoft Defender Malware Protection Engine (mpengine.dll)
.
ShieldBreak ger enligt uppgift NT AUTHORITY\SYSTEM-behörighet på fullt patchade Windows 10, Windows 11 och Windows Server-system . Exploitet använder en annan attackväg än föregångaren: medan RoguePlanet utnyttjade en tidslucka i filsystemet som involverade virtuella diskar, kopplar ShieldBreak användarlägesåteranrop för att ändra filinnehåll under Defenders moln-hydreringsskanning via Windows Cloud Filter API (cfapi)
. Forskaren uppger att proof-of-conceptet har "100% framgångsfrekvens" på Windows 11 25H2 och Windows Server 2025
.
Vissa analytiker har noterat att Microsoft kan ha tyst korrigerat kringgåendet . Men när ShieldBreak publicerades fanns ingen officiell Microsoft-korrigering tillgänglig för att täppa till kringgåendet
. Oberoende forskare, inklusive Howler Cell, bekräftade framgångsrik återskapning på en fullt patchad Windows 11 Pro-värd
.
Släppet av ShieldBreak är det senaste kapitlet i en eskalerande dispyt mellan Microsoft och den anonyma forskaren Nightmare Eclipse.
Sedan april 2026 har Nightmare Eclipse offentliggjort nio nolldagars-exploit, inklusive tidigare sårbarheter med namnen RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma och MiniPlasma . Tre av dessa – BlueHammer, RedSun och UnDefend – bekräftades ha utnyttjats i verkliga attacker och lades till i CISA:s KEV-katalog (Known Exploited Vulnerabilities)
.
Den 27 maj 2026 publicerade Microsoft Security Response Center (MSRC) ett inlägg som hotade med åtal mot forskaren . Microsoft stängde också av forskarens konton på GitHub (som ägs av Microsoft) och GitLab
. Draget utlöste en omfattande motreaktion från säkerhetscommunityn
. Senast 1 juni 2026 backade Microsoft delvis från hoten och förtydligade offentligt att man "inte har för avsikt att vidta åtgärder mot personer som utför eller publicerar sin säkerhetsforskning"
.
Nightmare Eclipse har fortsatt att publicera nolldagars-exploit genom hela dispyten, och ShieldBreak kom omedelbart efter Microsofts patchsläpp för augusti 2026 . Forskaren hävdar att tidigare rapporter om sårbarheter via Microsofts officiella kanaler ignorerades, vilket motiverade de offentliga publiceringarna
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft åtgärdade cirka 400 sårbarheter i patcharna för augusti 2026, varav en aktivt utnyttjad zero day (CVE 2026 68820 i WinSock) och två offentliggjorda nolldagars [1][2][5].
Microsoft åtgärdade cirka 400 sårbarheter i patcharna för augusti 2026, varav en aktivt utnyttjad zero day (CVE 2026 68820 i WinSock) och två offentliggjorda nolldagars [1][2][5]. LegacyHive (CVE 2026 62832) är en sårbarhet i Windows User Profile Service som en inloggad angripare kan utnyttja för att få administratörsbehörighet [2][7][9].
Forskaren Nightmare Eclipse publicerade den 12 augusti exploitet ShieldBreak – ett sätt att kringgå Microsofts egen patch från juli för Defender felet RoguePlanet (CVE 2026 50656) [17][18][35].