Microsoft brengt maandelijks beveiligingsupdates uit, en in deze ronde ligt de focus duidelijk op Windows. In de Microsoft patches staat namelijk een Windows driver-kwetsbaarheid centraal die al wordt misbruikt: een zero-day die in aanvallen wordt ingezet en die daarom direct prioriteit verdient.
Daarnaast bevat de update release meerdere servergerelateerde problemen met hoge ernst, én wordt een tweedelige SharePoint keten volledig afgerond. Hieronder leest u hoe u de patchvolgorde het beste bepaalt en welke omgevingen extra aandacht nodig hebben.
Windows zero-day: driver misbruikt voor SYSTEM
De belangrijkste patch uit de Microsoft patches betreft een kwetsbaarheid in een kerncomponent van Windows: een driver die netwerk socket-activiteiten ondersteunt. Microsoft geeft aan dat deze fout al wordt benut in aanvallen.
De kwetsbaarheid, CVE-2026-68820 (CVSS 7.0), draait om een race condition in de driver. Het type aanval vereist bovendien dat een aanvaller al code kan uitvoeren op het getroffen systeem; met die voorsprong kan de aanval vervolgens escaleren tot SYSTEM.
Checkpoint Research koppelt het misbruik aan de campagne Operation Dream Job, waarbij de exploit voor zover bekend niet publiekelijk is geattribueerd door Microsoft zelf. Verder beschrijft Check Point dat het gaat om een use-after-free in afd.sys (de Ancillary Function Driver voor WinSock), een kernel-side onderdeel van Windows netwerken.
Waarom dit bovenaan de patchlijst hoort
Op papier scoort CVE-2026-68820 “slechts” 7.0. Toch komt deze patch als eerste in aanmerking om te plannen, omdat Microsoft deze als actief uitgebuit markeert. Dat maakt het verschil met andere fouten in dezelfde release.
De kernlogica is eenvoudig: exploitstatus en praktische bereikbaarheid sturen de prioriteit, niet alleen de CVSS-score. Omdat deze zero-day een manier biedt om privileges op te schalen naar SYSTEM, kan een aanvaller met minimale marge veel schade aanrichten zodra de omgeving kwetsbaar is.
Voor organisaties betekent dit: zet CVE-2026-68820 bovenaan voor Windows-systemen waar al (legitieme of misbruikte) code kan draaien, en waar netwerkfuncties mogelijk in het spel zijn.
Vier RCE’s zonder account of klik
Naast de actief misbruikte driverfout bevat de release ook vier kwetsbaarheden die niet vereisen dat het slachtoffer een account heeft, inloggegevens moet invoeren, of zelfs iets hoeft te doen. Ze zijn remote te benaderen en vallen onder de categorie unauthenticated remote code execution.
Microsoft noemt deze fouten niet als “uitgebuit” op het moment dat de updates uitkomen, maar door hun aard verdienen ze alsnog een snelle behandeling.
Windows DNS Server (CVE-2026-62878)
Deze fout is een stack-based buffer overflow in Windows DNS Server. De kwetsbaarheid is remote bereikbaar zonder authenticatie of user interaction. De Zero Day Initiative beschrijft de technische situatie als “wormable”. Dat label zegt echter niet automatisch dat er al een werkende worm bestaat; het geeft vooral aan dat de omstandigheden het technisch zouden kunnen mogelijk maken.
Windows Deployment Services (CVE-2026-62893)
Ook Windows Deployment Services heeft een remote fout die samenhangt met de TFTP-verwerking van de dienst. Wederom geldt: geen authenticatie en geen klik van de gebruiker nodig.
Microsoft QUIC (CVE-2026-62815)
Verder bevat de release een remote, unauthenticated code execution in Microsoft QUIC. Ook hier is geen user interaction vereist.
HPC Pack (CVE-2026-59124)
Tot slot staat HPC Pack op de lijst met dezelfde hoge ernstscore (9.8), maar Microsoft beoordeelt de exploitkans als verschillend. Een praktisch punt is dat HPC Pack niet standaard geïnstalleerd is, waardoor de relevantie sterk afhangt van uw omgeving.
Wat betekent “398 CVE’s” voor uw prioritering?
Deze Microsoft patches-release telt 398 nieuwe CVE’s. Daarvan worden er 62 als Critical beoordeeld. Dat getal zegt vooral iets over de omvang van de update, maar voor uw patchplanning geldt: de volgorde draait om een combinatie van ernst, bereikbaarheid en exploitstatus.
In de praktijk helpt het om eerst te inventariseren welke systemen kwetsbare onderdelen daadwerkelijk draaien. Vervolgens bepaalt u welke services “exposed” zijn of vanaf andere netwerken benaderd kunnen worden.
Daarom is het verstandig om de prioriteit niet alleen op CVSS te baseren, maar op de combinatie van: mogelijkheden voor een aanvaller + aanwezige services + blootstelling.
SharePoint keten: juli én augustus sluiten samen de cirkel
De update rond augustus bevat ook het tweede deel van een SharePoint beveiligingsreeks die eerder in juli startte. Rapid7 Labs meldde Microsoft op 18 mei een scenario waarin een authenticatie-bypass samen met een afzonderlijke kwetsbaarheid kon leiden tot unauthenticated RCE tegen on-premises SharePoint omgevingen.
Microsoft heeft de remediatie gesplitst over twee releasecycli: juli pakte het eerste gedeelte, augustus sluit het tweede gedeelte af. Dit is precies waarom patchen “in volgorde” belangrijk kan zijn.
Juli: authenticatie-bypass (CVE-2026-55040)
In juli ging het om CVE-2026-55040, een Critical fout (CVSS 9.1) waarmee een aanvaller zonder authenticatie de identiteit van een SharePoint-sitegebruiker of administrator kon aannemen—mits de aanvaller de te imiteren identiteit kende.
Augustus: RCE-component (CVE-2026-63520)
Augustus levert vervolgens de fix voor het code-uitvoeringsgedeelte: CVE-2026-63520. Belangrijk: deze RCE op zichzelf is niet “unauthenticated” zoals in de gecombineerde keten. Het kwaad zit in de keten: RCE combineren met CVE-2026-55040 maakt het scenario in de praktijk mogelijk.
Waarom beide updates tellen
Rapid7 gaf aan dat het patchen van CVE-2026-55040 de gedemonstreerde keten al doorbreekt. Met de augustus update sluit u vervolgens ook het resterende RCE-deel. Conclusie: on-premises SharePoint farms dienen zowel de juli-fix als de augustus-fix toegepast te hebben.
Patchvolgorde in het kort: wat u nu moet doen
Als u snel wilt handelen op basis van de informatie uit de Microsoft patches, kunt u deze praktische volgorde aanhouden:
- 1) CVE-2026-68820: plan eerst voor Windows-systemen waar al code kan draaien en die geraakt kunnen worden via netwerken. De actief misbruikte status maakt dit urgent.
- 2) Exposed DNS/WDS/QUIC/Diensten: behandel vervolgens de vier unauthenticated RCE’s. De prioriteit hangt af van of de betrokken service aanwezig is én bereikbaar is.
- 3) SharePoint on-premises: controleer dat zowel de juli-authenticatie-bypass als de augustus-RCE fix zijn geïnstalleerd.
Zo voorkomt u dat minder zichtbare factoren—zoals service inventory of blootstelling—uw planning ondermijnen.
Vergelijkbare aanvalspatronen: leer van eerdere exploitketens
Een terugkerend thema bij security-incidenten is dat een keten vaak bestaat uit “delen” die apart misschien nog niet direct desastreus lijken. Het SharePoint-verhaal is daar een duidelijk voorbeeld van: pas door de combinatie werd unauthenticated RCE haalbaar.
Wilt u extra achtergrond over hoe aanvallers via misleiding en technische routes toegang kunnen krijgen, dan kan ook het artikel over social engineering met UAC-0145 en valse VPN-installatie nuttig zijn. Daarin staat een ander onderdeel van dezelfde algemene realiteit centraal: aanvallers zoeken routes die de juiste rechten of voorwaarden omzeilen.
Conclusie
Deze ronde van Microsoft patches is omvangrijk met 398 CVE’s, maar de urgentie komt niet alleen door aantallen of scores. De grootste reden om nu te prioriteren is CVE-2026-68820: een Windows driver zero-day die al onder actieve aanval valt en kan leiden tot SYSTEM.
Daarna komt de tweede laag: vier unauthenticated remote code execution kwetsbaarheden in DNS Server, Deployment Services, QUIC en HPC Pack. Tot slot rondt Microsoft de SharePoint keten af met de augustus fix voor CVE-2026-63520—maar alleen als u ook de juli-authenticatie-bypass (CVE-2026-55040) heeft toegepast.
Plan daarom snel op basis van exploitstatus én wat er in uw omgeving daadwerkelijk draait en bereikbaar is. Dat is de beste manier om risico’s binnen de kortste tijd te verkleinen.
Bron: https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html
