BERLIN / LONDON (IT BOLTWISE) – Microsoft schließt im August 421 Sicherheitslücken; im Fokus stehen mehrere Angriffe, die bereits aktiv ausgenutzt werden. Als wichtigste Kernel-Schwachstelle gilt CVE-2026-68820 im WinSock-Unterbau (afd.sys), bei der eine Rechteausweitung bis SYSTEM ohne Nutzerinteraktion möglich ist. Aus der Ferne werden vor allem die DNS-Lücke CVE-2026-62878, die TFTP-Schwachstelle CVE-2026-62893 und eine QUIC-verwundbare Komponente (jeweils CVSS 9.8) relevant. In der Cloud erreichen Azure SQL Database, Microsoft Teams und Planetary Computer Pro sogar den Höchstwert 10.0, während Exchange Server gezielt Postfachübernahmen ermöglicht.

Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10
Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10 (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der August-Patchday von Microsoft verlagert das Risiko spürbar in zwei Richtungen: tiefer in den Kernel und weiter in die Cloud-Dienste. Insgesamt umfasst das Paket 421 Sicherheitslücken, wobei mehr als 60 als kritisch eingestuft sind und der Rest nach Priorisierung moderat bis wichtig reicht. Auffällig ist dabei, dass bislang nur eine einzige Schwachstelle als aktiv ausgenutzt gilt, während weitere zuvor öffentlich bekannt gewordene Fehler bereits als wahrscheinlich angreifbar gelten. Für IT-Teams bedeutet das: Die Reihenfolge beim Patchen sollte sich nicht nur am CVSS orientieren, sondern an der Frage, welche Lücken bereits im Feld ausgenutzt oder in Proof-of-Concept-Umgebungen nachweisbar sind.

Auf Betriebssystemebene rückt vor allem CVE-2026-68820 in den Vordergrund: Diese Lücke steckt im Windows Ancillary Function Driver for WinSock und wird über den Treiber „afd.sys“ adressiert. Der Mechanismus dahinter ist ein Use-after-free, der über eine Race Condition entsteht. Interessant ist vor allem die Angriffsoberfläche: Ein lokal angemeldeter Angreifer mit niedrigen Rechten kann damit ohne Zutun eines Anwenders den Sprung auf SYSTEM anstoßen. Der CVSS-Score liegt bei 7.0; zusätzlich ist die Schwachstelle in den KEV-Katalog aufgenommen worden, nachdem die CISA sie am 11. August verzeichnet hat. Nach Angaben aus dem Sicherheitsumfeld nutzt die Gruppe Lazarus den Fehler bereits seit Juni oder Juli 2026 aktiv aus und lädt dabei eine neue Fassung ihres Kernel-Rootkits „FudModule“ nach; gemeldet wurde die Schwachstelle dabei von einem externen Sicherheitsanbieter.

Während diese Kernel-Lücke vor allem die lokale Angriffsfläche betrifft, zeigt der Patchday bei mehreren anderen Schwachstellen, wie schnell sich kompromittierte Systeme über Netzpfade ausbreiten können. Besonders kritisch sind die Windows-DNS-Komponente und das Trivial File Transfer Protocol: CVE-2026-62878 erreicht CVSS 9.8 und beruht auf einem stapelbasierten Pufferüberlauf, den ein Angreifer unauthentifiziert auslösen kann. Ebenfalls auf 9.8 kommt CVE-2026-62893 im TFTP-Server der Windows Deployment Services; da TFTP über UDP-Port 69 ohne Anmeldephase lauscht, kann ein Angreifer Code einschleusen, ohne dass Nutzerinteraktion nötig ist. Ergänzend dazu ist Microsoft QUIC mit CVE-2026-62815 ebenfalls bei CVSS 9.8 verwundbar, wobei die unauthentifizierte Codeausführung über das Netzwerkprotokoll selbst gelingen kann. Damit trifft der Patchday genau den Punkt, der bei vielen Incident-Reports regelmäßig wiederkehrt: Wenn Schwachstellen unauthentifiziert und remote ausnutzbar sind, reicht oft ein einziger initialer Kontakt, um weitere Systeme zu erreichen.

In der Breite der Microsoft-Produktlandschaft tauchen außerdem weitere „Hochrisiko“-Werte auf, die in heterogenen Umgebungen besonders relevant sind. Auf demselben Maximalniveau (CVSS 9.8) liegen beispielsweise CVE-2026-59124 im HPC Pack für Hochleistungsrechnen und CVE-2026-65791 im iSCSI Target Service; beide sind aus der Ferne und ohne Anmeldung angreifbar. In der Cloud wiederum dominiert das Thema „serverseitige Rechteausweitung“ und „fehlende oder fehlerhafte Authentifizierung“: CVE-2026-56162 in der Azure SQL Database erreicht CVSS 10.0 und erlaubt unauthentifiziert über das Netz ein Anheben von Rechten. Den Wert 10.0 teilen sich außerdem CVE-2026-63508 in Microsoft Planetary Computer Pro und CVE-2026-65667 in Microsoft Teams. Knapp darunter rangieren mehrere weitere Rechteausweitungen mit CVSS 9.9, darunter unter anderem CVE-2026-50481 in Azure Active Directory, CVE-2026-59115 im Entra Provisioning Service und CVE-2026-62830 im Azure SRE Agent. Dass auch über ein Komponenten wie Azure Service Bus (CVE-2026-50515, CVSS 9.8) entfernte Codeausführung möglich ist, unterstreicht den Charakter des Patchday als plattformübergreifendes Sicherheitsereignis.

Auch bei Kollaboration und Content-Ökosystemen bleibt das Risiko hoch. In Exchange Server steckt mit CVE-2026-62911 eine Rechteausweitung über eine Authentifizierungsumgehung, bewertet mit CVSS 8.0. Gelingt der Angriff, kann ein Angreifer Postfächer übernehmen, Nachrichten lesen und senden sowie Anhänge herunterladen. Besonders belastbar wirkt diese Einschätzung, weil ein funktionierender Exploit im Rahmen von Pwn2Own 2026 Berlin demonstriert wurde. Bei SharePoint Server folgt die nächste kritische Kette: CVE-2026-65665 wird mit CVSS 8.8 als kritische Codeausführung eingeordnet, und über CVE-2026-70332 sind zudem Spoofing-Angriffe mit CVSS 9.6 möglich. Für Unternehmen bedeutet das: Patchen ist hier nicht nur „Basis-Hygiene“, sondern direkt mit den Risiken rund um Identität, Dokumente und Kommunikationsfluss verknüpft.

Im Office-Umfeld sind vor allem Angriffe relevant, die durch das Öffnen präparierter Dateien stattfinden. Die Office-Familie umfasst mehrere Codeausführungen mit CVSS-Werten von jeweils 7.8 für Word, Excel und eine Office Graphics Component; dabei kann beim Öffnen einer präparierten Datei Code im Kontext des Opfers ausgeführt werden. CVE-2026-70130 hebt diesen Bereich auf CVSS 8.4 an. Positiv für die operative Planung: Anders als im Juli meldet Microsoft für die August-Pakete keine bekannten Fehler, die zuvor etwa zu Abschaltungen oder Überhitzung auf bestimmten Geräten geführt hatten. Außerdem nennt Microsoft für August keine neuen Servicing-Enden oder ESU-Fristen; die Änderungen scheinen damit primär sicherheitsgetrieben. Wer über Active Directory Certificate Services und DHCP-Systeme verfügt, sollte ebenfalls priorisieren: In den Active Directory Certificate Services schließt CVE-2026-62818 eine Codeausführung (CVSS 8.8), im DHCP-Server behebt CVE-2026-62823 einen gleichwertigen Fehler.

Unterm Strich verschiebt der August 2026 das Risiko deutlich in den Kernel und in die Cloud: Die aktiv ausgenutzte Lücke CVE-2026-68820 im WinSock-Treiber zeigt, wie eng lokale Angriffswege mit hochwertigen Zielsystemen (SYSTEM-Rechte und Rootkit-Nachladen) gekoppelt sein können. Zugleich sind die remote ausnutzbaren Spitzenreiter mit CVSS 9.8 in DNS, TFTP und QUIC die Kandidaten, bei denen „einmal initial kompromittiert“ besonders schnell eskaliert. Der Höchstwert 10.0 in Azure SQL Database, Microsoft Teams und Planetary Computer Pro macht zudem klar, dass Angriffe nicht nur klassische Server betreffen, sondern auch moderne Plattformdienste. Dass Exchange über CVE-2026-62911 mit CVSS 8.0 die Übernahme ganzer Postfächer offenlegt, zeigt den praktischen Wert von Kollaborationsservern als Einstiegspunkte. Für die nächsten Schritte lohnt sich deshalb eine Patch-Strategie, die Remote-Ausführung und bereits bekannte Ausnutzung in den Vordergrund stellt, ohne die Kernel-Priorität zu vernachlässigen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10 - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10".
Stichwörter AI Artificial Intelligence Azure CVE Dns Exchange Kernel KI Künstliche Intelligenz Microsoft Patchday Quic SharePoint Sicherheit SQL Teams Tftp Win-sock
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft Patchday August 2026: Kernel- und Cloud-Lücken bis CVSS 10« bei Google Deutschland suchen, bei Bing oder Google News!


    640 Leser gerade online auf IT BOLTWISE
    KI-Jobs