Microsoft hat zum August 2026 Patch Tuesday umfangreiche Updates bereitgestellt und damit zahlreiche Schwachstellen geschlossen. Insgesamt wurden 421 CVEs adressiert, darunter eine Sicherheitslücke, die bereits in freier Wildbahn als Zero-Day ausgenutzt wird. Für Admins und IT-Teams ist das ein klarer Hinweis, Patch-Planung und -Deployment zeitnah zu prüfen.
Im Folgenden ordnen wir die wichtigsten Punkte aus der Veröffentlichung ein: welche Lücke besonders kritisch ist, welche weiteren Änderungen im Umfeld von Windows und Microsoft-Produkten relevant sind und worauf Verteidiger in den nächsten Tagen achten sollten.
421 CVEs im Überblick: Was Microsoft mitliefert
Die Updates zum August 2026 Patch Tuesday decken mehrere Produktbereiche ab. Microsoft behebt dabei neben Windows auch Lücken in Office und weiteren Server- sowie Entwicklerkomponenten. Insgesamt wurden im Windows-Umfeld 236 Schwachstellen behoben, während es in Office 98 Einträge sind; zusätzlich werden unter anderem Office 2016 (weitere 98) und weitere Plattformen wie SharePoint Server adressiert.
Darüber hinaus enthält die Release-Welle Fixes in Bereichen wie Developer Tools, Azure, Exchange Server und Defender sowie in weiteren Produkten. Damit betrifft das Update nicht nur klassische Desktop-Systeme, sondern auch Ökosysteme, die auf Server- und Cloud-Betrieb basieren.
Der kritische Zero-Day in afd.sys: CVE-2026-68820
Besonders hervorgehoben hat Microsoft eine Schwachstelle, die bereits ausgenutzt wird. Der Fehler ist unter CVE-2026-68820 geführt und betrifft afd.sys, einen Kernel-Mode-Treiber, der als Bestandteil der Windows Sockets API im Hintergrund eine zentrale Rolle spielt.
Nach Beschreibung handelt es sich um ein Use-after-free-Problem. Microsoft erklärt, dass ein lokal authentifizierter Angreifer auf einem betroffenen System eine speziell präparierte Anwendung starten kann, um eine Race Condition auszulösen. Gelingt die Ausnutzung, kann der Angreifer seine Rechte so erhöhen, dass er SYSTEM-Privilegien erhält. Dabei ist laut Microsoft keine Interaktion des Nutzers erforderlich.
Das macht den Fehler besonders schwer planbar: Selbst wenn ein Angriff auf lokaler Ausführungsebene stattfindet, ist der Zeitraum bis zur Bereitstellung und Installation von Patches typischerweise die wichtigste Verteidigungslinie.
Welche Täterprofile sind möglich?
Ein zusätzlicher Kontext kommt von Tenable: Die Einschätzung eines Research Engineers verweist darauf, dass frühere Angriffe gegen afd.sys-bezogene Schwachstellen häufig mit anspruchsvollerer Tradecraft in Verbindung standen. Seit 2022 seien demnach mehrere Zero-Days aus derselben Treiberspur in freier Wildbahn ausgenutzt worden, darunter CVE-2025-32709, CVE-2025-21418 und CVE-2024-38193. Für CVE-2024-38193 wird berichtet, dass sie von Akteuren genutzt wurde, die mit der Lazarus-Gruppe in Verbindung gebracht werden.
Für Verteidiger bedeutet das: Bei August 2026 Patch Tuesday sollte die Priorität für diesen Zero-Day nicht nur nach CVSS-Schätzung erfolgen, sondern nach dem realen Ausnutzungsstatus.
Weitere Rechteerweiterungen: Link Following und User Profile Service
Neben der Zero-Day-Lücke lenkt Microsoft auch die Aufmerksamkeit auf eine weitere Schwachstelle, die lokale Privilegienerweiterung ermöglichen kann. Diese ist unter CVE-2026-62832 bekannt und betrifft eine fehlerhafte Link-Auflösung vor dem Zugriff (Link Following) im User Profile Service.
Microsoft beschreibt, dass ein authentifizierter Angreifer mit Zugriff auf einen anderen lokalen Account eine Anwendung ausführen kann, um einen Registry-Hive eines anderen Benutzers zu laden. Wenn die Ausnutzung gelingt, kann der Angreifer auf Daten zugreifen oder sie verändern und dadurch Administratorrechte erlangen. Auch hier gilt: Keine Nutzerinteraktion ist nötig.
Solche Fehler sind besonders relevant für Umgebungen mit mehreren lokalen Konten oder Szenarien, in denen berechtigte Nutzerkonten für Angreifer indirekt erreichbar sind.
Öffentlich bekannt, aber mit anderer Wahrscheinlichkeit: unionfs.sys
Ein weiterer Eintrag in dieser Kategorie ist CVE-2026-72971. Dabei geht es um ein Link Following im Windows Container Isolation FS Filter Driver (unionfs.sys), das zu lokaler Manipulation führen kann.
Microsoft markiert diese Schwachstelle als öffentlich bekannt und bewertet zugleich die Wahrscheinlichkeit einer Ausnutzung in freier Wildbahn als eher gering. Für Teams ist das trotzdem ein Pflichtpunkt im Patch-Backlog, vor allem dann, wenn Container-Isolation oder entsprechende Treiberkomponenten in der Infrastruktur aktiv genutzt werden.
RCE, EoP und DNS: Welche Windows-Komponenten besonders betroffen sind
Für Verteidiger ist außerdem wichtig, welche weiteren Fehlerklassen im Updatepaket dominieren. In der Veröffentlichung werden mehrere zusätzliche Lücken genannt, darunter CVE-2026-62878, CVE-2026-62893, CVE-2026-62815 und CVE-2026-59124. Hierbei handelt es sich um Remote Code Execution (RCE)-Fehler in unterschiedlichen Windows-Komponenten.
Konkret werden als betroffene Bereiche unter anderem der Windows DNS Server, Windows Deployment Services TFTP Server, Microsoft QUIC sowie Microsoft HPC Pack genannt. Das bedeutet: Selbst wenn die Zero-Day-Lücke lokal getriggert wird, kann das Gesamtrisiko im Patch-Set auch Remote-Angriffspfade umfassen.
Zusätzlich wird CVE-2026-62911 genannt, eine Elevation of Privilege (EoP)-Schwachstelle in Exchange Server. Für Exchange-Installationen sollten Patchfenster daher besonders sorgfältig priorisiert werden, um bekannte Ausnutzungsmöglichkeiten schnell zu unterbrechen.
Wichtige Nicht-Microsoft-Lücken: TPM 2.0 Referenzimplementierung
Nicht alle Probleme stammen direkt aus Microsoft-Komponenten. Im Release sind auch Fixes für zwei nicht-Microsoft CVEs enthalten, die sich auf die TPM 2.0 Referenzimplementierung beziehen. Dabei handelt es sich um eine Spoofing-Schwachstelle (CVE-2026-6726) sowie um ein Information Disclosure-Problem (CVE-2026-6727).
Gerade bei sicherheitsrelevanten Vertrauensketten im Zusammenspiel mit TPMs ist es sinnvoll, diese Einträge nicht unter „Nice to have“ zu verbuchen, sondern als Teil des Gesamtpatchings zu behandeln.
Patch-Planung: So priorisieren Sie nach dem August-Release
Aus der Veröffentlichung lassen sich einige praktische Prioritätsregeln ableiten. Erstens: Wenn eine Schwachstelle bereits als Zero-Day in freier Wildbahn genutzt wird, sollte sie fast immer die höchste Dringlichkeit erhalten. Im Fall des August 2026 Patch Tuesday betrifft das CVE-2026-68820 in afd.sys.
Zweitens: Auch wenn einzelne Schwachstellen „nur“ lokal wirken, können sie durch fehlende Nutzerinteraktion und gezielte Rechteerweiterung schnell zum Problem werden. Das gilt beispielsweise für die beschriebenen EoP-Szenarien im User Profile Service (CVE-2026-62832).
Drittens: Prüfen Sie parallel RCE- und Serverpfade. In der gleichen Release-Welle finden sich Remote-Ausführungsmöglichkeiten über Komponenten wie DNS Server oder QUIC. Für Systeme, die öffentlich oder intern stark genutzt werden, sollten entsprechende Patches in einem frühen Rollout-Termin landen.
Fazit: August 2026 Patch Tuesday ist ein Pflicht-Update
Der August 2026 Patch Tuesday bringt eine große Menge an Korrekturen: Insgesamt werden 421 CVEs behoben, inklusive eines bereits ausgenutzten Zero-Days. Mit CVE-2026-68820 in afd.sys adressiert Microsoft eine besonders kritische Lücke, die Privilegien bis auf SYSTEM ermöglichen kann, ohne dass Nutzeraktionen nötig sind.
Gleichzeitig enthält die Release-Welle weitere relevante Fixes für Rechteerweiterungen und Remote Code Execution in Windows- und Serverkomponenten sowie zusätzliche Korrekturen für Sicherheitslücken in der TPM 2.0 Referenzimplementierung. Für Security-Teams heißt das: Patchen, testen, ausrollen – und die betroffenen Systeme nach Funktion und Exposition priorisieren.
