Microsoft schließt im August 421 Sicherheitslücken, über 60 davon kritisch, eine moderat, der große Rest wichtig. Nur eine Schwachstelle attackieren Angreifer bereits aktiv, zwei weitere waren schon vor dem Patch öffentlich bekannt.
Mit 421 geschlossenen Schwachstellen im August kommt Microsoft in diesem Monat nicht ganz an den Rekordwert von 622 Sicherheitsupdates im Juli heran.
(Bild: Dall-E / Vogel IT-Medien / KI-generiert)
Beim August-Patchday von Microsoft gilt bisher nur eine Schwachstelle als aktiv ausgenutzt. Dabei handelt es sich um CVE-2026-68820 im Windows Ancillary Function Driver for WinSock. Sie ermöglicht Angreifern eine Rechteausweitung, hat einen CVSS-Score von 7.0 und wurde von der CISA am 11. August in den KEV-Katalog aufgenommen. Der Treiber „afd.sys“ bildet den Unterbau der Windows-Sockets-Programmierschnittstelle und arbeitet im Kernel. Ein Use-after-free über eine Race Condition erlaubt einem lokal angemeldeten Angreifer mit geringen Rechten den Sprung auf SYSTEM, ohne Zutun eines Anwenders.
Die Gruppe Lazarus aus Nordkorea nutzt den Fehler schon seit Juni oder Juli 2026 aktiv aus und lädt darüber eine neue Fassung ihres Kernel-Rootkits FudModule nach. Gemeldet hat die Sicherheitslücke das Team von Check Point.
Öffentlich bekannt waren vor dem Patchday zwei weitere Fehler:
CVE-2026-62832 im Windows User Profile Service hebt über eine Link-Following-Schwäche lokale Rechte auf Administratorebene, einen Angriff schätzt Microsoft als wahrscheinlich ein.
CVE-2026-72971 im Container Isolation FS Filter Driver „unionfs.sys“ öffnet über dieselbe Link-Following-Schwäche einem lokal angemeldeten Angreifer den verändernden Zugriff auf fremde Dateien, Microsoft führt den Fehler als Tampering mit einem CVSS-Score von 5.5 und hält eine Ausnutzung für unwahrscheinlich.
Die gefährlichsten Schwachstellen des Monats erlauben entfernte Codeausführung ohne Anmeldung. CVE-2026-62878 im Windows DNS Server hat einen CVSS-Score von 9.8 und beruht auf einem stapelbasierten Pufferüberlauf, den ein Angreifer unauthentifiziert über das Netz auslösen kann. Ein Angriff kann sich generell ohne Zutun von System zu System ausbreiten. CVE-2026-62893 im TFTP-Server der Windows Deployment Services erreicht denselben Wert.
Das Trivial File Transfer Protocol kennt keine Anmeldung und lauscht offen auf UDP-Port 69, sodass ein Angreifer ohne Nutzerinteraktion Code einschleusen kann.
Auch Microsoft QUIC ist über CVE-2026-62815 mit einem CVSS-Score von 9.8 verwundbar, hier gelingt die unauthentifizierte Codeausführung über das Netzwerkprotokoll selbst. Auf denselben Wert von 9.8 kommen CVE-2026-59124 im HPC Pack für Hochleistungsrechnen und CVE-2026-65791 im iSCSI Target Service, beide aus der Ferne und ohne Anmeldung angreifbar.
Den Maximalwert CVSS 10.0 erreichen im August drei Sicherheitslücken außerhalb des klassischen Windows. CVE-2026-56162 in der Azure SQL Database beruht auf einer fehlerhaften Authentifizierung, über die ein Angreifer unauthentifiziert über das Netz Rechte anheben kann. Auf denselben Wert kommen CVE-2026-63508 in Microsoft Planetary Computer Pro und CVE-2026-65667 in Microsoft Teams, beide serverseitig behoben.
Knapp darunter liegen mehrere Cloud-Rechteausweitungen mit einem CVSS-Score von 9.9, darunter CVE-2026-50481 in Azure Active Directory, CVE-2026-59115 im Entra Provisioning Service und CVE-2026-62830 im Azure SRE Agent. Über CVE-2026-50515 im Azure Service Bus können Angreifer mit demselben Wert aus der Ferne Code ausführen.
In Exchange Server steckt mit CVE-2026-62911 eine Rechteausweitung über eine Authentifizierungsumgehung, die einen CVSS-Score von 8.0 hat. Gelingt der Angriff, kann ein Angreifer die Postfächer aller Nutzer übernehmen, Nachrichten lesen und senden sowie Anhänge herunterladen. Bei der Pwn2Own 2026 Berlin ist der Angriff mit funktionierendem Exploit gelungen.
SharePoint Server bringt mit CVE-2026-65665 eine kritische Codeausführung mit einem CVSS-Score von 8.8 mit. Über CVE-2026-70332 können Angreifer SharePoint zudem für einen Spoofing-Angriff mit einem CVSS-Score von 9.6 missbrauchen.
Die Office-Familie hat eine lange Reihe von Codeausführungen mit einem CVSS-Score von jeweils 7.8. Betroffen sind Word, Excel und die Office Graphics Component, über die ein Angreifer beim Öffnen einer präparierten Datei eigenen Code im Kontext des Opfers ausführen kann. CVE-2026-70130 in Microsoft Office hebt den Wert auf 8.4.
Anders als im Juli meldet Microsoft für die August-Pakete keine bekannten Fehler. Microsoft hatte Schwachstellen des Juli-Patchdays über einen außerplanmäßigen Fix nachgebessert, nachdem es auf einigen Dell-Geräten Abschaltungen und Überhitzung verursacht hatte.
Neue Servicing-Enden oder ESU-Fristen nennt Microsoft für August nicht. In den Active Directory Certificate Services schließt CVE-2026-62818 eine Codeausführung mit einem CVSS-Score von 8.8, im DHCP-Server behebt CVE-2026-62823 einen gleichwertigen Fehler.
Der August 2026 verschiebt das Risiko in den Kernel und in die Cloud. Mit CVE-2026-68820 im WinSock-Treiber und einem CVSS-Score von 7.0 nutzt eine nordkoreanische Gruppe eine Lücke aktiv aus, um mit FudModule ein Kernel-Rootkit zu installieren. Die kritischsten Fehler aus der Ferne bilden die wurmfähige DNS-Sicherheitslücke CVE-2026-62878, die TFTP-Schwachstelle CVE-2026-62893 und der QUIC-Fehler CVE-2026-62815 mit jeweils 9.8.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Den Höchstwert 10.0 teilen sich die Azure SQL Database mit CVE-2026-56162, Microsoft Teams mit CVE-2026-65667 und Planetary Computer Pro mit CVE-2026-63508. Dass Exchange über CVE-2026-62911 mit einem CVSS-Score von 8.0 die Übernahme ganzer Postfächer offenlegt, zeigt den Wert der Kollaborationsserver für Angreifer. Das August-Paket bleibt ohne bekannte Update-Probleme.
Seit vielen Jahren veröffentlichen wir regelmäßig Meldungen zum Microsoft Patchday. Wir würden gerne von Ihnen wissen, wie wir die Meldungen noch nützlicher für Ihre tägliche Arbeit machen können. Welche Infos wünschen Sie sich zusätzlich, was können wir übersichtlicher machen, was weglassen? Schreiben Sie uns eine E-Mail! Wir lesen jede Zuschrift, versprochen!