LONDON (IT BOLTWISE) – Microsoft schließt zum August-Patchday 418 Sicherheitslücken, davon 62 mit höchster Schweregradstufe. Besonders kritisch ist eine WinSock-Schwachstelle, die bereits aktiv ausgenutzt wird und eine Rechteausweitung auch ohne Benutzerinteraktion ermöglichen kann. Zusätzlich adressiert das Update mehrere zuvor bekannt gewordene Lücken in Benutzerprofildienst und Container-Isolation. Für Administratoren bedeutet das: Priorisiert Updates nach Angriffsfläche und nicht nur nach Anzahl der behobenen CVEs.

Der August-Patchday trifft Unternehmen mit einer ungewöhnlich breiten Mischung aus Schwachstellen, weil 418 Sicherheitslücken insgesamt gemeldet werden, darunter 62 Fälle mit der höchsten Einstufung. Microsoft benennt dabei nicht nur die schiere Menge, sondern auch die Tatsache, dass viele Probleme in Server- und Infrastrukturbereichen landen, die in klassischen Client-Update-Planungen häufig weniger Aufmerksamkeit bekommen. Wer sich nur auf eine pauschale Windows-Update-Quote verlässt, übersieht leicht, dass sich das Risiko im Betrieb entlang von Rollen, offenen Ports und Exposition verschiebt.
Im Zentrum der Priorisierung steht eine bereits ausgenutzte Schwachstelle im Windows-Umfeld: Im Windows Ancillary Function Driver for WinSock steckt ein Use-after-free, der als CVE-2026-68820 mit CVSS 7,0 beschrieben wird. Nach den Angaben des Herstellers wird diese Lücke in der Praxis verwendet, auch wenn sie vorab nicht öffentlich dokumentiert war. Entscheidend für die Angriffslogik ist der Ablauf über eine Race Condition: Ein lokal angemeldeter Angreifer mit geringen Rechten kann über eine speziell präparierte Anwendung in einen Zustand geraten, in dem im Erfolgsfall Systemrechte erreichbar sind. Eine Benutzerinteraktion ist dabei nicht erforderlich, die Ausnutzbarkeit gilt aber als technisch anspruchsvoll.
Zwei weitere Zero-Day-Meldungen drehen die Aufmerksamkeit weg von einzelnen Exploits hin zu typischen System- und Architekturfehlern. Beim Windows-Benutzerprofildienst (CVE-2026-62832, CVSS 7,8) war die Schwachstelle laut Beschreibung bereits vor dem Patchday öffentlich bekannt, eine aktive Ausnutzung ist jedoch bislang nicht bestätigt. Der konkrete Mechanismus liegt in einer fehlerhaften Auflösung von Verknüpfungen im Profil-Subsystem: Wer bereits über Zugangsdaten eines lokalen Kontos verfügt, kann damit die Registrierungsstruktur eines fremden Benutzers laden, auf dessen Daten zugreifen und am Ende Administratorrechte erlangen. Betroffen sind Windows 10, Windows 11 sowie Windows Server 2022 und 2025; Microsoft empfiehlt neben dem Patch auch das Einschränken der Mehrfachnutzung lokaler Konten und das Überwachen des Ladens von Registrierungsstrukturen.
Auch bei der Container-Isolation kommt ein Treiberfehler zum Tragen. Der Fehler in unionfs.sys (CVE-2026-72971, CVSS 5,5) bezieht sich auf den Datei-System-Filtertreiber, der für die Isolation von Windows-Containern genutzt wird, konkret Windows 11 Version 26H1 auf x64- und ARM64-Systemen. Ein lokal angemeldeter Angreifer kann hier ohne Zutun eines Nutzers Dateien manipulieren; Microsoft bewertet Auswirkungen auf Vertraulichkeit und Verfügbarkeit als nicht gegeben, sieht aber ein Risiko für die Integrität betroffener Daten. Für Security-Teams ist das besonders relevant in Umgebungen, die Windows-Container und deren Isolationsfunktionen produktiv einsetzen, weil Datenmanipulation häufig schwerer zu erkennen ist als ein reiner Ausfall.
Noch stärker in Richtung „sofort handeln“ geht es bei zwei Remote-Code-Ausführungs-Lücken, die laut Einstufung zu den Fällen mit höchster Schwere gehören und keine vorausgehende Authentifizierung erfordern. Microsoft nennt dafür zum einen QUIC (CVE-2026-62815, CVSS 9,8): Ein Use-after-free erlaubt es, über ein präpariertes Netzwerkpaket Code auf betroffenen Windows-11- sowie Windows-Server-2022/2025-Systemen auszuführen, einschließlich Server-Core-Installationen. Zum anderen steht der Windows-DNS-Server (CVE-2026-62878, CVSS 9,8): Ein stapelbasierter Pufferüberlauf im DNS-Dienst kann ebenfalls durch ein manipuliertes Netzwerkpaket ausgelöst werden; betroffen sind zahlreiche Windows-Server-Versionen von 2012 bis 2025 sowie mehrere Ausgaben von Windows 10. Für beide Fälle lautet die Kernaussage für Administratoren: Updates zügig einspielen, vor allem auf Systemen mit Netzwerkexposition, und bis zur vollständigen Aktualisierung den Zugriff auf die betroffenen Dienste möglichst auf vertrauenswürdige Netze begrenzen.
Damit wird der August-Patchday auch zu einer operativen Übungsaufgabe für Priorisierung und Service-Ownership. Microsoft selbst macht die Einschränkung deutlich, dass eine allgemeine Update-Quote für Windows wenig über das tatsächliche Risiko aussagt, weil bei einzelnen Rollen im gleichen Paket mehrere Höchstfälle stecken können. Beim DNS-Server nennt der Hersteller etwa gleich mehrere Schwachstellen der höchsten Stufe, und CVE-2026-62878 wird zudem als besonders leicht angreifbar herausgestellt. Daneben werden weitere Problemfelder genannt, unter anderem DHCP, WDS TFTP, der iSCSI-Zieldienst, RRAS und SSTP; aus Security-Sicht folgt daraus, dass man nicht nur nach Betriebssystemversionen sortieren sollte, sondern gezielt nach Diensten, die im Netzwerk erreichbar sind.
Parallel zu den Windows-Änderungen wächst der Effekt, den viele Teams aus der Praxis kennen: Patchen wird mehr als nur „Windows aktualisieren“. Für den Monat werden unter anderem umfangreiche Aktualisierungen für Produkte wie SonicWall SMA1000, Firefox, WordPress, Bitwarden Server, Linux, Adobe-Produkte, SAP, BeyondTrust, VMware, Cisco, Oracle und Chrome erwähnt; in einigen Fällen liegen Hinweise auf aktive Ausnutzung oder öffentlich diskutierte Machbarkeiten vor. Für einen belastbaren Sicherheitsbetrieb hilft deshalb ein Abgleich mit dem eigenen Bestand, beginnend bei exponierten Sicherheits- und Edge-Systemen, danach die geschäftskritischen Anwendungen und zuletzt verbreitete Endpunkt-Software, die zwar häufig ist, aber je nach Rolle ein anderes Risikoprofil hat.
Für die technische Detailtiefe verweist die Sicherheits-Community auf eine fortlaufend aktualisierte Gesamtübersicht der Patchday-Einordnung, die die Einstufungen bei neuen Erkenntnissen zu Ausnutzung oder Proof-of-Concept-Code nachzieht. Zusätzlich existiert laut Quelle ein tagesaktualisiertes Dashboard, das sich als filterbare Übersicht für die Sicherheitslücken dieses Monats nutzen lässt. Entscheidend ist in der Umsetzung am Ende nicht nur das „ob“ des Patchens, sondern das „wann“: Die bereits ausgenutzte WinSock-Lücke und die zuvor bekannt gewordenen Schwachstellen im Benutzerprofildienst sowie im Container-Isolationstreiber sollten in der Priorisierung eng an ihre Rolle im Systemverbund gekoppelt werden, während Remote-Code-Ausführung über QUIC und DNS typischerweise den schnellsten Handlungsbedarf auslöst.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Patch Tuesday August 2026: 398 Windows-Lücken, 418 Bugs insgesamt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Patch Tuesday August 2026: 398 Windows-Lücken, 418 Bugs insgesamt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Patch Tuesday August 2026: 398 Windows-Lücken, 418 Bugs insgesamt« bei Google Deutschland suchen, bei Bing oder Google News!