Microsoft hat an diesem Patch Tuesday Patches für mehr als 400 CVEs veröffentlicht, darunter einen aktiv ausgenutzten Zero-Day und mehrere kritische Sicherheitslücken zur Remotecodeausführung, die keine Benutzerinteraktion erfordern.
Sicherheitsteams stehen vor der Herausforderung, diese überwältigende Menge zu priorisieren und gleichzeitig die Risiken des Patchens selbst zu bewältigen.
Der wichtigste Zero-Day
CVE-2026-68820 ist die Sicherheitslücke, die sofortige Aufmerksamkeit erfordert. Diese Use-after-free-Sicherheitslücke im Windows Ancillary Function Driver for WinSock (afd.sys) ermöglicht es einem lokal authentifizierten Angreifer mit niedrigen Berechtigungen, Zugriff auf SYSTEM-Ebene zu erlangen.
„Die größte Bedrohung ist die lokale Rechteausweitung“, erklärte Mike Walters, President und Co-Founder von Action1, gegenüber TechRepublic. „Ein Angreifer, der bereits über Zugriff mit niedrigen Berechtigungen verfügt, könnte die Sicherheitslücke ausnutzen, um SYSTEM-Rechte zu erlangen und dadurch möglicherweise weitreichende Kontrolle über das betroffene Windows-System zu erhalten.“
Check Point Research berichtete, dass nordkoreanische Angreifer die Sicherheitslücke in einer neuen Welle der Kampagne Operation Dream Job nutzen, um Rootkits im Kernelmodus einzusetzen.
Damit ist es der vierte in freier Wildbahn ausgenutzte afd.sys-Zero-Day seit 2022; die vorherigen Fälle wurden mit Aktivitäten der Lazarus Group in Verbindung gebracht.
Eine zweite Sicherheitslücke, CVE-2026-62832, wurde öffentlich bekannt, bevor ein Patch verfügbar war.
Diese Sicherheitslücke im Windows User Profile Service zur Rechteausweitung ermöglicht es einem authentifizierten Angreifer, die Registry-Struktur eines anderen Benutzers zu laden und Administratorrechte zu erlangen. Obwohl sie bislang nicht in freier Wildbahn ausgenutzt wird, Microsoft stuft die Ausnutzung als „Wahrscheinlicher“ ein, wodurch sie bei der Bereitstellung hohe Priorität erhält.
Die vier 9,8er: Keine Klicks, keine Anmeldedaten erforderlich
Vier kritische Sicherheitslücken haben einen CVSS-Wert von 9,8 und erfordern weder Authentifizierung noch Benutzerinteraktion:
- CVE-2026-62878 (Windows DNS Server): Ein stapelbasierter Pufferüberlauf, den die Zero Day Initiative als technisch wurmfähig beschreibt
- CVE-2026-62893 (Windows Deployment Services TFTP server)
- CVE-2026-62815 (Microsoft QUIC)
- CVE-2026-59124 (Microsoft HPC Pack) – als „Wichtig“ statt „Kritisch“ eingestuft, da HPC Pack standardmäßig nicht installiert wird
„Ein nicht authentifizierter Angreifer kann über das Netzwerk ein speziell präpariertes Paket an einen betroffenen Dienst senden und dadurch möglicherweise Code auf dem Zielsystem ausführen“, erklärte Alex Vovk, CEO und Co-Founder von Action1, zur Sicherheitslücke im DNS Server.
Eine SharePoint-Kette abgeschlossen
August schließt die zweite Hälfte einer zweiteiligen SharePoint-Reparatur ab, die im Juli begann. Rapid7 Labs berichtete über eine Exploit-Kette, die eine Authentifizierungsumgehung (CVE-2026-55040, im Juli gepatcht) mit einer Sicherheitslücke zur Codeausführung (CVE-2026-63520, diesen Monat gepatcht) kombinierte, um eine nicht authentifizierte Remotecodeausführung auf lokalen SharePoint-Servern zu ermöglichen.
Wenn Sie das Update vom Juli installiert haben, ist dieser Angriffsweg bereits blockiert. Das August-Update schließt nun auch die RCE-Komponente.
Der „ShieldBreak“-Exploit wird veröffentlicht
Nur wenige Stunden, nachdem Microsoft seine Fehlerbehebungen veröffentlicht hatte, publizierte der Sicherheitsforscher „Nightmare Eclipse“ Details und Proof-of-Concept-Code für einen brandneuen Windows-Zero-Day namens „ShieldBreak“.
Die Sicherheitslücke umgeht Microsofts Juli-Patch für CVE-2026-50656 (RoguePlanet) und zielt auf Windows Defender ab. Dadurch kann ein Angreifer lokale Berechtigungen auf SYSTEM-Rechte ausweiten – unter Windows 10, Windows 11 und Windows Server 2025.
Der Sicherheitsexperte Kevin Beaumont bestätigte, dass der Exploit auf vollständig gepatchten Systemen funktioniert.
Nightmare Eclipse hat nun 10 Zero-Days veröffentlicht, die seit April Microsoft ins Visier nehmen, angetrieben von einem andauernden Streit über den Umgang des Technologiekonzerns mit Sicherheitslückenmeldungen und früheren Drohungen mit rechtlichen Schritten.
Ein Microsoft-Sprecher erklärte gegenüber TechCrunch, dass das Unternehmen „von der gemeldeten Sicherheitslücke weiß und aktiv die Gültigkeit sowie die potenzielle Anwendbarkeit dieser Behauptungen untersucht“.
Strategische Priorisierung für Verteidiger
Die schiere Menge der monatlichen Sicherheitsupdates stellt die IT-Abteilungen von Unternehmen vor eine strukturelle Herausforderung und macht pauschale Bereitstellungen nahezu unmöglich, ohne Betriebsunterbrechungen zu riskieren.
Amol Sarwate, Leiter der Sicherheitsforschung und von REDLab bei Cohesity, betonte das Betriebsrisiko, das mit der Kombination von Sicherheitslücken einhergeht.
„Zusammen könnten die beiden Sicherheitslücken aus einem ersten Zugang – etwa durch einen erfolgreichen Phishing-Angriff – eine vollständige Kompromittierung des Systems machen. Deshalb hat dieses Paar für Verteidiger in diesem Monat eindeutig Priorität“, erklärte Sarwate gegenüber TechRepublic.
Das gleichzeitige Eintreffen Hunderter offizieller Fehlerbehebungen und ungepatchter, öffentlich bekannt gemachter Zero-Days bringt Systemadministratoren in einen scheinbar unlösbaren Balanceakt. Wer Patch-Bereitstellungen ohne Tests überstürzt durchführt, riskiert den Ausfall kritischer Produktionsumgebungen; wer jedoch wartet, lässt Endpunkte Angriffen wie CVE-2026-68820 ausgesetzt.
Da ShieldBreak außerdem direkt auf Windows Defender abzielt, können herkömmliche Endpoint-Schutztools die lokale Rechteausweitung möglicherweise nicht verhindern, bis Microsoft eine offizielle Fehlerbehebung veröffentlicht.
Organisationen müssen sich auf alternative Threat-Hunting-Abfragen verlassen und die lokalen Benutzerrechte strikt beschränken, um potenzielle Angreifer, die bereits in das Netzwerk eingedrungen sind, auszubremsen.
Anmerkung der Redaktion: Dieser Artikel erschien ursprünglich in unserer Schwesterpublikation TechRepublic.





