Bu yayındaki en acil yama, CVE-2026-68820 kodlu güvenlik açığıdır. Bu açık, Windows Ancillary Function Driver for WinSock (afd.sys) bileşenindeki bir 'use-after-free' (kullanım-sonrası-serbest bırakma) zafiyetidir . CVSS puanı 7.0 (Önemli seviye) olan bu güvenlik açığı, yerel olarak kimlik doğrulaması yapmış bir saldırganın bir yarış koşulunu (race condition) tetikleyerek sistem yetkilerini SYSTEM seviyesine yükseltmesine olanak tanıyor .
Saldırganın kimliği ve kampanya detayları: Check Point Research, bu açığın istismarını Kuzey Koreli Lazarus Grubu'na ve onların Operation Dream Job kampanyasına bağladı . Kampanya kapsamında, 'SecurityPDF' adlı değiştirilmiş bir PDF görüntüleyici dağıtılarak Troy adlı yeni bir arka kapı (backdoor) yüklendi ve ardından CVE-2026-68820 açığı kullanılarak FudModule adlı çekirdek modu rootkit'i (kernel-mode rootkit) sisteme yerleştirildi . The Register'a göre Lazarus Grubu bu açığı Haziran 2026'nın başından beri kullanıyordu . Microsoft, Check Point'in sorumlu ifşasının (responsible disclosure) ardından 11 Ağustos'ta yamayı yayınladı .
Patch Tuesday'den önce kamuoyuna ifşa edilen ancak henüz aktif olarak kullanıldığı tespit edilmeyen iki sıfırıncı gün açığı daha bulunuyor:
Ağustos 2026 güncellemesi, Microsoft'un tüm ekosistemini kapsıyor:
| Ürün Alanı | Önemli CVE'ler / Detaylar |
|---|---|
| Windows | Yamaların çoğunluğu burada. CVE-2026-68820 (WinSock), CVE-2026-62832 (Kullanıcı Profili Hizmeti), CVE-2026-72971 (Kapsayıcı İzolasyonu) açıklarını içerir. Ayrıca Windows DNS Sunucusu, Windows Dağıtım Hizmetleri ve DHCP'de düzeltmeler var |
| Microsoft Office | Birden fazla kimlik sahtekarlığı (spoofing) ve uzaktan kod yürütme (RCE) düzeltmesi |
| SharePoint Server | CVE-2026-70332 (Kritik, CVSS 9.6) — Sunucu Taraflı İstek Sahtekarlığı (SSRF) kimlik sahtekarlığı açığı . Ayrıca CVE-2026-62839 ve CVE-2026-62917 (Önemli kimlik sahtekarlığı hataları) |
| Azure | Birkaç güvenlik açığı giderildi; mevcut kaynaklarda belirli CVE'ler listelenmemiştir. |
| Exchange Server | Güncelleme paketine dahil edilen yamalar; mevcut raporlarda tam CVE sayısı detaylandırılmamıştır. |
Solucan benzeri yayılma riski taşıyan açıklar: Bu yayındaki dört güvenlik açığı, herhangi bir kullanıcı etkileşimi gerektirmiyor. Windows DNS Sunucusu, Windows Dağıtım Hizmetleri, Microsoft'un QUIC taşıma protokolü uygulaması ve Yüksek Performanslı Bilgi İşlem (HPC) Paketi'ni etkileyen bu açıkların her biri 9.8 CVSS puanına sahip ve bu da onları solucan benzeri yayılma riskine karşı öncelikli hale getiriyor .
Windows 11 için Ağustos 2026 toplu güncellemesi (KB5121003 - sürüm 25H2/24H2, KB5120240 - 23H2, KB5121000 - 26H1), güvenlik düzeltmelerinin yanı sıra bir dizi yeni özelliği de bir araya getiriyor :
Çok sayıdaki düzeltme bunaltıcı olsa da, güvenlik analistleri bu yayındaki neredeyse 400 hatadan yalnızca birinin (CVE-2026-68820) aktif olarak istismar edildiğini vurguluyor . Fortra'dan Tyler Reguly, kuruluşlara önce istismar edilen WinSock açığını, ardından DNS, Dağıtım Hizmetleri, QUIC ve HPC Paketi'ni etkileyen, kullanıcı etkileşimi gerektirmeyen ve solucan benzeri yayılma riski taşıyan kritik sunucu güvenlik açıklarına (CVSS 9.8) odaklanmalarını tavsiye ediyor . Kamuoyuna ifşa edilen diğer üç sıfırıncı gün açığı önemli olmakla birlikte, henüz herhangi bir saldırıda gözlemlenmemiştir.
CrowdStrike'ın analizi de bu yaklaşımı doğruluyor: önce aktif olarak istismar edilen WinSock ayrıcalık yükseltme açığını, ardından kritik sunucu taraflı yamaları ve daha sonra kalan Önemli seviyedeki düzeltmeleri uygulayın .