Direct naar de inhoud
Beveiligingsnieuws

August 2026 Patch Tuesday: focus op Microsoft fixes

Patch Tuesday Microsoft

Patch Tuesday Microsoft is in augustus 2026 weer een groot moment voor verdedigers: Microsoft kondigde patches aan voor 421 CVE’s. Het opvallendste nieuws is dat er één kwetsbaarheid als zero-day in het wild is misbruikt. Daarnaast wijst Microsoft op een tweede probleem dat (volgens het bedrijf) naar verwachting snel tot echte aanvallen kan leiden.

In dit overzicht lees je wat er is gerepareerd, welke onderdelen het meeste aandacht verdienen en hoe je je patchplanning pragmatisch aanpakt.

421 CVE’s in augustus: wat zegt dat over je risico?

Microsofts augustus 2026 security updates lossen in totaal 421 kwetsbaarheden op. De verdeling is breed: er gaan updates naar meerdere Microsoft-productfamilies, waaronder Windows en Office, maar ook servers en ontwikkelcomponenten.

Voor teams die patching prioriteren is vooral belangrijk dat niet alleen het aantal, maar ook de aard van de fouten telt. Een lokaal misbruikbare privilege-escalatie of een RCE-bug vraagt nu eenmaal sneller om actie dan een minder ingrijpende issue.

De zero-day die al wordt misbruikt: CVE-2026-68820

De kern van het Patch Tuesday Microsoft-nieuws is CVE-2026-68820. Microsoft beschrijft dit als een use-after-free-kwetsbaarheid in afd.sys, een kernel-mode driver die een belangrijke rol speelt in de Windows Sockets API.

Wat maakt dit extra urgent? Microsoft geeft aan dat aanvallers de bug kunnen gebruiken om rechten op te schalen naar SYSTEM. Daarbij is geen gebruikersinteractie vereist. Een aanvaller (lokaal geauthenticeerd) kan volgens Microsoft een speciaal geconstrueerde applicatie starten om een race condition te triggeren.

Concreet betekent dit voor defenders: als afd.sys kwetsbaar is in jouw omgeving, dan moet je uitgaan van actief misbruik totdat je ziet dat het patchen effect heeft.

Waarom afd.sys vaak terugkomt in zero-days

Onderzoeker Satnam Narang (Tenable) plaatst CVE-2026-68820 in context. Hij verwijst naar historische gevallen waarbij afd.sys-gerelateerde fouten al eerder in het wild zijn uitgebuit.

In de afgelopen jaren zijn volgens Narang meerdere afd.sys zero-days gezien, waaronder CVE-2025-32709, CVE-2025-21418 en CVE-2024-38193. Over die laatste meldt Narang dat die zou zijn uitgebuit door bedreigers gelinkt aan Lazarus.

Het belangrijkste punt voor jou: als een onderdeel in meerdere zero-day-incidenten terugkomt, is het verstandig om de patchstatus van dat component extra streng te monitoren.

CVE-2026-62832: privilege escalation via link following

Naast de actief misbruikte zero-day besteedt Microsoft aandacht aan CVE-2026-62832. Dit gaat om een improper link resolution before file access-fout (link following) in de User Profile Service.

Microsoft geeft aan dat een geauthenticeerde aanvaller met geloofsbrieven van een ander lokaal account een speciaal gemaakte toepassing kan gebruiken om de registry hive van een andere gebruiker te laden. Met een succesvolle exploit kan de aanvaller vervolgens gegevens van die gebruiker benaderen of aanpassen en administratieve privileges verkrijgen. Ook hier noemt Microsoft dat geen gebruikersinteractie nodig is.

Verder benadrukt Microsoft dat de kwetsbaarheid openbaar is gemaakt en verwacht dat aanvallers snel kunnen opschakelen.

Andere bugs die je niet moet overslaan

In Patch Tuesday Microsoft zitten meer issues die specifiek waardevol zijn voor security teams om te beoordelen. Eén voorbeeld is CVE-2026-72971, een link-following probleem in de Windows Container Isolation FS Filter Driver (unionfs.sys). Microsoft geeft aan dat dit ook publiek bekend is, maar dat ze inschatten dat uitbuiting in het wild minder waarschijnlijk is.

Daarnaast noemt Microsoft (en externe duiding) meerdere andere kwetsbaarheden waar defenders op moeten letten, waaronder:

  • CVE-2026-62878 en CVE-2026-62893: remote code execution (RCE) gerelateerd aan respectievelijk de Windows DNS server en Windows Deployment Services TFTP server.
  • CVE-2026-62815: RCE in Microsoft QUIC.
  • CVE-2026-59124: RCE in Microsoft HPC Pack.
  • CVE-2026-62911: een EoP-probleem in Exchange Server.

De rode draad: als je deze services gebruikt (DNS, DHCP/Deployment, QUIC-gerelateerde onderdelen, HPC Pack, Exchange), dan loont het om je assetlijst te koppelen aan de updateplanning.

Wat is gepatcht per productlijn?

Microsoft geeft ook een totaalbeeld van waar de updates in augustus 2026 op landen. In de aangekondigde release worden 236 kwetsbaarheden opgelost in Windows, plus 98 in Office. Er zijn daarnaast ook fixes voor specifieke varianten en platformen, waaronder 98 in Office 2016, 30 in SharePoint Server, 26 in Developer Tools en 17 in Azure.

Ook andere onderdelen komen aan bod: 7 in Exchange Server, 1 in Defender en 6 in overige producten. Met andere woorden: zelfs als jouw focus vooral op endpoints ligt, kan je infrastructuur óók geraakt zijn.

Twee niet-Microsoft CVE’s: TPM 2.0 componenten

Tot slot bevat de release ook fixes voor twee niet-Microsoft CVE’s in de TPM 2.0 reference implementation. Het gaat om een spoofing-bug (CVE-2026-6726) en een information disclosure-kwestie (CVE-2026-6727).

Als je TPM-gerelateerde functionaliteit gebruikt voor trust, attestation of compliance-processen, is het verstandig om te controleren of deze componenten in jouw configuraties aanwezig zijn.

Patchplanning die werkt: zo pak je Patch Tuesday Microsoft aan

Met honderden CVE’s kan patchbeheer snel een “checklist”-klus worden. Toch kun je het proces slimmer en veiliger maken met een paar vaste stappen.

1) Start bij actief misbruik en privilege escalation

Begin met kwetsbaarheden die al in het wild zijn of die volgens Microsoft snel tot aanvallen kunnen leiden. In dit geval gaat het om CVE-2026-68820 (afd.sys) en CVE-2026-62832 (User Profile Service). Richt je eerste ronde op systemen waar deze componenten draaien.

2) Leg je assetdata naast de update-informatie

Voorkom verrassingen door je inventaris (DNS, Exchange, TFTP/Deployment, QUIC-onderdelen, HPC Pack) te koppelen aan de CVE’s. Zo voorkom je dat teams alleen patchen “wat op de lijst staat”, zonder de echte blootstelling te verminderen.

3) Volg ook buiten Windows

De release raakt ook Office, SharePoint en ontwikkeltools. Dat betekent dat “Windows-only” patching meestal niet genoeg is.

Gerelateerde context: waarom aanvallers zo snel schakelen

Patch Tuesday lijkt soms een periodieke routine, maar in de praktijk profiteren aanvallers van snelheid in twee richtingen: ze zoeken kwetsbaarheden op en ze gebruiken ook methoden die gebruikers minder opvallen. Denk bijvoorbeeld aan social engineering varianten die op systemen toeslaan via misleidende installatiestappen. Als je wilt zien hoe aanvallers via Windows-mechanismen kunnen proberen privileges op te bouwen, lees dan ook social engineering met UAC-0145: valse VPN-installatie.

En let op: naast patching blijft monitoring belangrijk. Kwetsbaarheden kunnen in verschillende fasen doorsijpelen, zeker wanneer aanvallers al een pad richting impact hebben gevonden.

Conclusie

Patch Tuesday Microsoft voor augustus 2026 brengt 421 CVE’s met een duidelijke focus op Windows en meerdere server- en Office-onderdelen. De meest urgente update is CVE-2026-68820, een use-after-free in afd.sys die al in het wild wordt misbruikt om SYSTEM-rechten te verkrijgen, zonder gebruikersinteractie. Daarnaast vraagt CVE-2026-62832 extra aandacht omdat Microsoft verwacht dat bedreigers dit probleem gaan inzetten zodra ze de kans zien.

Door te starten met actief misbruik en privilege escalation, vervolgens je assetlijst te matchen en ook niet-Windows componenten mee te nemen, kun je deze Patch Tuesday gecontroleerd en effectief verwerken.

Bron: https://www.securityweek.com/august-2026-patch-tuesday-microsoft-fixes-421-cves-one-exploited-zero-day/