Bản vá khẩn cấp nhất trong đợt này là CVE-2026-68820, một lỗ hổng use-after-free trong Windows Ancillary Function Driver for WinSock (afd.sys) . Lỗi này có điểm CVSS 7.0 (mức Important) và cho phép kẻ tấn công đã xác thực cục bộ kích hoạt một điều kiện race condition và leo thang đặc quyền lên cấp độ SYSTEM
.
Thông tin về tác nhân và chiến dịch: Các nhà nghiên cứu của Check Point Research đã xác nhận việc khai thác lỗ hổng này có liên quan đến nhóm Lazarus của Triều Tiên trong khuôn khổ chiến dịch Operation Dream Job . Chiến dịch này đã phát tán một trình xem PDF đã bị chỉnh sửa có tên "SecurityPDF" để triển khai một backdoor mới có tên Troy, sau đó khai thác CVE-2026-68820 để cài đặt FudModule, một rootkit ở chế độ kernel
. Theo The Register, Lazarus đã khai thác lỗ hổng này từ đầu tháng 6 năm 2026
. Microsoft đã phát hành bản vá vào ngày 11/8 sau khi Check Point tiến hành tiết lộ có trách nhiệm
.
Hai lỗi zero-day khác đã được công bố công khai trước Patch Tuesday nhưng chưa bị khai thác thực tế:
Bản cập nhật tháng 8/2026 bao trùm toàn bộ hệ sinh thái của Microsoft:
Các lỗi có nguy cơ lây lan cao (wormable): Bốn lỗ hổng trong đợt này không yêu cầu bất kỳ tương tác nào từ người dùng—ảnh hưởng đến Windows DNS Server, Windows Deployment Services, triển khai giao thức QUIC của Microsoft và High Performance Computing (HPC) Pack. Mỗi lỗi đều có điểm CVSS 9.8, khiến chúng trở thành ưu tiên hàng đầu do có khả năng lây lan tự động .
Bản cập nhật tích lũy tháng 8/2026 cho Windows 11 (KB5121003 cho các phiên bản 25H2/24H2, KB5120240 cho 23H2, KB5121000 cho 26H1) đi kèm một số tính năng mới bên cạnh các bản sửa lỗi bảo mật :
Mặc dù số lượng lớn các bản vá có thể gây choáng ngợp, các chuyên gia phân tích bảo mật nhấn mạnh rằng chỉ có một lỗi trong đợt này—CVE-2026-68820—được xác nhận đang bị khai thác tích cực . Tyler Reguly của Fortra khuyên các tổ chức nên ưu tiên vá lỗi WinSock đang bị khai thác trước, sau đó nhanh chóng xử lý các lỗ hổng có nguy cơ lây lan cao (điểm CVSS 9.8) ảnh hưởng đến DNS, Deployment Services, QUIC và HPC Pack
. Ba lỗi zero-day đã được công bố công khai, mặc dù quan trọng, nhưng chưa được phát hiện trong các cuộc tấn công.
Phân tích của CrowdStrike xác nhận cách tiếp cận này: vá ngay lập tức lỗi leo thang đặc quyền WinSock đang bị khai thác, sau đó giải quyết các bản vá máy chủ quan trọng trước khi chuyển sang các bản sửa lỗi mức Important còn lại .