BERLIN / LONDON (IT BOLTWISE) – Microsoft hat zum Patch Day am 11. August 398 neue Sicherheitslücken geschlossen. Windows, Office und Exchange Server gehören zu den betroffenen Produktbereichen, wobei 42 Fehler als kritisch eingestuft sind. Besonders gefährlich sind mehrere RCE- und Use-after-free-Schwachstellen, die teils bereits ausgenutzt werden. Ergänzend liefert Microsoft Edge-Updates mit zusätzlichen Chromium-Fixes und setzt den nächsten Update-Dienstag für den 8. September 2026 an.

Microsofts Patch Day am 11. August fällt im Vergleich zum Juli zwar etwas kleiner aus, die Dimension bleibt aber deutlich: Insgesamt wurden 398 neue Sicherheitslücken mit Updates versorgt. Für viele Security-Teams ist diese Zahl weniger eine Statistik als ein operatives Signal, weil der Aufwand bei der Verteilung, dem Testen und dem Rollback gerade in gemischten Umgebungen schnell skaliert. Auffällig ist zudem die Relation zwischen „Patchmenge“ und realer Ausnutzung: Die Zahl der aktiv ausgenutzten Schwachstellen ist nicht im gleichen Tempo mitgewachsen. Das kann darauf hindeuten, dass Angreifer vor allem mit vorhandenen Techniken arbeiten oder die neuen CVEs zeitversetzt in ihre Kampagnen integrieren.
Technisch gesehen verteilt sich die Risikolast über mehrere Microsoft-Stack-Komponenten. Neben Windows und Office betrifft das Update auch Teams, Exchange Server, Hyper-V, Windows Defender, Visual Studio sowie Microsofts Cloud-Dienste. In Summe stuft Microsoft 42 der 398 Schwachstellen als kritisch ein, die übrigen sind bis auf eine als hohes Risiko ausgewiesen. Für die Priorisierung ist das entscheidend: Kritische Schwächen mit hoher Exploit-Fähigkeit verlangen in der Regel nach kurzer Zeitfenster-Planung, während „nur“ hohe Risiken oft stärker vom Threat-Model abhängen. Eine der beschriebenen Windows-Lücken wird bereits für Angriffe genutzt; zwei weitere waren zuvor schon öffentlich bekannt, was die Wahrscheinlichkeit von Nachnutzungen zusätzlich erhöht.
Bei Windows steht im August vor allem der Bereich Netzwerk und Transportprotokolle im Fokus. Die bereits ausgenutzte UAF-Schwachstelle (Use-after-free) CVE-2026-68820 liegt im Windows-Zusatzfunktionstreiber für Winsock. UAF-Lücken sind in der Praxis oft besonders problematisch, weil sie Speicherzustände an falscher Stelle freigeben oder wiederverwenden können; dadurch lassen sich Berechtigungen erhöhen und anschließend Code mit Systemberechtigungen ausführen. Der Text ordnet das so ein, dass Angreifer den Exploit mit einer weiteren RCE-Lücke (Remote Code Execution) kombinieren, um das Angriffsziel vollständiger auszuschöpfen. Zusätzlich werden RCE- und Speicherfehler in Windows als kritisch bewertet, darunter etwa die RCE-Lücke CVE-2026-62878 im Windows-DNS-Server, bei der ein Pufferüberlauf im Erfolgsfall Code ohne Benutzerinteraktion mit erhöhten Rechten ermöglichen soll.
Auch wenn nicht jede Windows-Schwachstelle sofort „wurm-tauglich“ ist, zeigt das Paket typische Muster moderner Intrusionen: remote erreichbare Angriffsflächen, präparierte Eingaben und die Fähigkeit, Aktionen ohne Nutzerinteraktion auszulösen. Ein Beispiel ist die UAF-Lücke CVE-2026-62893 im TFTP-Server der Windows-Bereitstellungsdienste, die über UDP-Port 69 adressiert wird. Dort entsteht die Problematik, weil ein Objekt verarbeitet wird, ohne zuvor zu prüfen, ob es tatsächlich existiert. Parallel fällt die RCE-Lücke CVE-2026-62815 in QUIC auf: QUIC ist ein standardisiertes Protokoll (für HTTP/3) über UDP, und der Hinweis im Update ordnet die Schwachstelle ebenfalls in „Code ausführen ohne Benutzerinteraktion“ ein. Außerdem wird erwähnt, dass in QUIC eine weitere RCE-Lücke (CVSS 9,8) steckt, die allerdings „nur“ als hohes Risiko ausgewiesen ist; für Patch-Entscheider heißt das: Risiko-Sammelpakete entstehen nicht selten an Schnittstellen.
Edge und Office liefern im gleichen Updatefenster zusätzliche Angriffsfläche. Für Edge nennt Microsoft eine Version (151.0.4129.78), datiert vom 10. August, basierend auf Chromium 151.0.7922.109: Dabei werden 41 Chromium-Schwachstellen geschlossen, die in der eingangs genannten Gesamtlücke nicht enthalten sind. Bereits eine weitere Woche später gibt es laut Quelle ein nächstes Chrome-/Chromium-Update mit fünf weiteren behobenen Schwachstellen. In Office wurden 128 Schwachstellen behoben, darunter 22 als kritisch eingestufte RCE-Lücken, fünf davon in der Office-Grafikkomponente. Gerade bei kritischen RCE-Szenarien ist das klassische Muster relevant: Das Vorschaufenster kann als Angriffsvektor dienen, sodass ein vollständiges Öffnen der Datei oft nicht nötig ist. Bei als hohes Risiko ausgewiesenen RCE-Lücken reicht bereits das „open-and-own“-Prinzip, also wenn ein Nutzer eine präparierte Office-Datei in einem anfälligen Produkt öffnet.
Bei Exchange Server geht es im August ebenfalls um unmittelbare Zugriffsmöglichkeiten auf E-Mail-Systeme. Microsoft schließt sieben Schwachstellen, davon eine als kritisch klassifizierte EoP-Lücke: CVE-2026-62911 (CVSS 8.0). Die Ausnutzbarkeit wurde im Mai bei einem Wettbewerb in Berlin demonstriert, bei dem ein Angreifer die Benutzeranmeldung umgehen und anschließend Mail-Konten übernehmen, Mails senden und empfangen sowie Anhänge herunterladen kann. Dazu kommen sechs weitere Exchange-Lücken mit hoher Risikoeinstufung; darunter befindet sich auch CVE-2026-62913, eine RCE-Lücke. Gerade für Unternehmen bedeutet das: Exchange-Umgebungen sollten im Patchplan nach Möglichkeit frühzeitig validiert werden, inklusive der zugehörigen Hochverfügbarkeits- und Hub-Transportpfade, weil der Impact im Erfolgsfall die gesamte Kommunikationsdomäne betrifft.
Als Konsequenz aus dem Patchpaket empfiehlt sich weniger „alles sofort“, sondern eine nachvollziehbare Reihenfolge entlang der Exploit-Nähe. Windows-Schwachstellen, die bereits aktiv ausgenutzt werden, sollten dabei vorrangig behandelt werden, ebenso kritische RCE-Fehler in zentralen Diensten wie DNS und TFTP sowie die Exchange-Klasse mit demonstrierter EoP-Ausnutzung. Für Edge und Office gilt das gleiche Prinzip, nur verschiebt sich die praktische Durchführung: Bei Office sind vor allem User-Interaktion und Angriffswege über Vorschauen relevant, bei Edge/Chromium sind es die schnellen Updatezyklen der Browser-Engine. Microsoft kündigt außerdem im August ein neues Windows-Tool zum Entfernen bösartiger Software an; der nächste turnusmäßige Update-Dienstag ist der 8. September 2026. Damit bleibt die operative Planung eng getaktet – und genau deshalb sollten Teams jetzt schon anhand der genannten CVEs entscheiden, welche Tests, Neustarts und Rollback-Checks in den nächsten Tagen realistisch sind.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Patch Day im August: Microsoft schließt 398 Sicherheitslücken und stopft weitere Office- und Windows-Risiken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Patch Day im August: Microsoft schließt 398 Sicherheitslücken und stopft weitere Office- und Windows-Risiken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Patch Day im August: Microsoft schließt 398 Sicherheitslücken und stopft weitere Office- und Windows-Risiken« bei Google Deutschland suchen, bei Bing oder Google News!