Microsofts August-Patch-Tuesday: Über 400 Fehler behoben, ein Zero-Day wird angegriffen

Microsofts August-Patch-Tuesday behebt rund 400 Sicherheitslücken, darunter einen aktiv ausgenutzten Windows-Zero-Day und mehrere RCE-Fehler mit der Bewertung 9,8.

Aug 18, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft hat an diesem Patch Tuesday Patches für mehr als 400 CVEs veröffentlicht, darunter einen aktiv ausgenutzten Zero-Day und mehrere kritische Sicherheitslücken zur Remotecodeausführung, die keine Benutzerinteraktion erfordern. 

Sicherheitsteams stehen vor der Herausforderung, diese überwältigende Menge zu priorisieren und gleichzeitig die Risiken des Patchens selbst zu bewältigen.

Der wichtigste Zero-Day

CVE-2026-68820 ist die Sicherheitslücke, die sofortige Aufmerksamkeit erfordert. Diese Use-after-free-Sicherheitslücke im Windows Ancillary Function Driver for WinSock (afd.sys) ermöglicht es einem lokal authentifizierten Angreifer mit niedrigen Berechtigungen, Zugriff auf SYSTEM-Ebene zu erlangen.

„Die größte Bedrohung ist die lokale Rechteausweitung“, erklärte Mike Walters, President und Co-Founder von Action1, gegenüber TechRepublic. „Ein Angreifer, der bereits über Zugriff mit niedrigen Berechtigungen verfügt, könnte die Sicherheitslücke ausnutzen, um SYSTEM-Rechte zu erlangen und dadurch möglicherweise weitreichende Kontrolle über das betroffene Windows-System zu erhalten.“

Check Point Research berichtete, dass nordkoreanische Angreifer die Sicherheitslücke in einer neuen Welle der Kampagne Operation Dream Job nutzen, um Rootkits im Kernelmodus einzusetzen.

Damit ist es der vierte in freier Wildbahn ausgenutzte afd.sys-Zero-Day seit 2022; die vorherigen Fälle wurden mit Aktivitäten der Lazarus Group in Verbindung gebracht.

Eine zweite Sicherheitslücke, CVE-2026-62832, wurde öffentlich bekannt, bevor ein Patch verfügbar war. 

Diese Sicherheitslücke im Windows User Profile Service zur Rechteausweitung ermöglicht es einem authentifizierten Angreifer, die Registry-Struktur eines anderen Benutzers zu laden und Administratorrechte zu erlangen. Obwohl sie bislang nicht in freier Wildbahn ausgenutzt wird, Microsoft stuft die Ausnutzung als „Wahrscheinlicher“ ein, wodurch sie bei der Bereitstellung hohe Priorität erhält.

Advertisement

Die vier 9,8er: Keine Klicks, keine Anmeldedaten erforderlich

Vier kritische Sicherheitslücken haben einen CVSS-Wert von 9,8 und erfordern weder Authentifizierung noch Benutzerinteraktion:

  • CVE-2026-62878 (Windows DNS Server): Ein stapelbasierter Pufferüberlauf, den die Zero Day Initiative als technisch wurmfähig beschreibt
  • CVE-2026-62893 (Windows Deployment Services TFTP server)
  • CVE-2026-62815 (Microsoft QUIC)
  • CVE-2026-59124 (Microsoft HPC Pack) – als „Wichtig“ statt „Kritisch“ eingestuft, da HPC Pack standardmäßig nicht installiert wird

„Ein nicht authentifizierter Angreifer kann über das Netzwerk ein speziell präpariertes Paket an einen betroffenen Dienst senden und dadurch möglicherweise Code auf dem Zielsystem ausführen“, erklärte Alex Vovk, CEO und Co-Founder von Action1, zur Sicherheitslücke im DNS Server.

Eine SharePoint-Kette abgeschlossen

August schließt die zweite Hälfte einer zweiteiligen SharePoint-Reparatur ab, die im Juli begann. Rapid7 Labs berichtete über eine Exploit-Kette, die eine Authentifizierungsumgehung (CVE-2026-55040, im Juli gepatcht) mit einer Sicherheitslücke zur Codeausführung (CVE-2026-63520, diesen Monat gepatcht) kombinierte, um eine nicht authentifizierte Remotecodeausführung auf lokalen SharePoint-Servern zu ermöglichen.

Wenn Sie das Update vom Juli installiert haben, ist dieser Angriffsweg bereits blockiert. Das August-Update schließt nun auch die RCE-Komponente.

Der „ShieldBreak“-Exploit wird veröffentlicht

Nur wenige Stunden, nachdem Microsoft seine Fehlerbehebungen veröffentlicht hatte, publizierte der Sicherheitsforscher „Nightmare Eclipse“ Details und Proof-of-Concept-Code für einen brandneuen Windows-Zero-Day namens „ShieldBreak“.

Die Sicherheitslücke umgeht Microsofts Juli-Patch für CVE-2026-50656 (RoguePlanet) und zielt auf Windows Defender ab. Dadurch kann ein Angreifer lokale Berechtigungen auf SYSTEM-Rechte ausweiten – unter Windows 10, Windows 11 und Windows Server 2025. 

Advertisement

Der Sicherheitsexperte Kevin Beaumont bestätigte, dass der Exploit auf vollständig gepatchten Systemen funktioniert.

Nightmare Eclipse hat nun 10 Zero-Days veröffentlicht, die seit April Microsoft ins Visier nehmen, angetrieben von einem andauernden Streit über den Umgang des Technologiekonzerns mit Sicherheitslückenmeldungen und früheren Drohungen mit rechtlichen Schritten.

Ein Microsoft-Sprecher erklärte gegenüber TechCrunch, dass das Unternehmen „von der gemeldeten Sicherheitslücke weiß und aktiv die Gültigkeit sowie die potenzielle Anwendbarkeit dieser Behauptungen untersucht“.

Strategische Priorisierung für Verteidiger

Die schiere Menge der monatlichen Sicherheitsupdates stellt die IT-Abteilungen von Unternehmen vor eine strukturelle Herausforderung und macht pauschale Bereitstellungen nahezu unmöglich, ohne Betriebsunterbrechungen zu riskieren.

Amol Sarwate, Leiter der Sicherheitsforschung und von REDLab bei Cohesity, betonte das Betriebsrisiko, das mit der Kombination von Sicherheitslücken einhergeht.

„Zusammen könnten die beiden Sicherheitslücken aus einem ersten Zugang – etwa durch einen erfolgreichen Phishing-Angriff – eine vollständige Kompromittierung des Systems machen. Deshalb hat dieses Paar für Verteidiger in diesem Monat eindeutig Priorität“, erklärte Sarwate gegenüber TechRepublic.

Das gleichzeitige Eintreffen Hunderter offizieller Fehlerbehebungen und ungepatchter, öffentlich bekannt gemachter Zero-Days bringt Systemadministratoren in einen scheinbar unlösbaren Balanceakt. Wer Patch-Bereitstellungen ohne Tests überstürzt durchführt, riskiert den Ausfall kritischer Produktionsumgebungen; wer jedoch wartet, lässt Endpunkte Angriffen wie CVE-2026-68820 ausgesetzt.

Da ShieldBreak außerdem direkt auf Windows Defender abzielt, können herkömmliche Endpoint-Schutztools die lokale Rechteausweitung möglicherweise nicht verhindern, bis Microsoft eine offizielle Fehlerbehebung veröffentlicht. 

Organisationen müssen sich auf alternative Threat-Hunting-Abfragen verlassen und die lokalen Benutzerrechte strikt beschränken, um potenzielle Angreifer, die bereits in das Netzwerk eingedrungen sind, auszubremsen.

Anmerkung der Redaktion: Dieser Artikel erschien ursprünglich in unserer Schwesterpublikation TechRepublic.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.