Microsoft Security Update Summary (11. August 2026)

UpdateMicrosoft hat am 11. August 2026 Sicherheitsupdates für Windows-Clients und -Server, für Office – sowie für weitere Produkte  – veröffentlicht. Die Sicherheitsupdates beseitigen 398 Schwachstellen, 42 kritisch, und 355 als wichtig, sowie 1 als moderat eingestuft. Nachfolgend findet sich ein kompakter Überblick über diese Updates, die zum Patchday freigegeben wurden.

Hinweise zu den Updates

Eine Liste der Updates finden Sie auf dieser Microsoft-Seite. Details zu den Update-Paketen für Windows, Office etc. sind in separaten Blogbeiträgen verfügbar.

Windows 10/11, Windows Server

Alle Windows 10/11-Updates (sowie die Updates der Server-Pendants) sind kumulativ. Das monatliche Patchday-Update enthält alle Sicherheitsfixes für diese Windows-Versionen – sowie alle nicht sicherheitsbezogenen Fixes bis zum Patchday. Zusätzlich zu den Sicherheitspatches für die Schwachstellen enthalten die Updates auch Fixes zur Behebung von Fehlern oder Neuerungen.

Im Oktober 2025 ist Windows 10 22H2 aus dem Support gefallen. Sicherheitsupdates gibt es  nur noch für Nutzer einer ESU-Lizenz.

Windows Server 2012 R2

Für Windows Server 2012 /R2 ist eine ESU-Lizenz zum Bezug weiterer Sicherheitsupdates erforderlich (Windows Server 2012/R2 bekommt Extended Sicherheitsupdates (ESU) bis Oktober 2026).

Gefixte Schwachstellen

Bei Tenable gibt es diesen Blog-Beitrag mit einer Übersicht der gefixten Schwachstellen. Hier einige der kritischen Schwachstellen, die beseitigt wurden:

  • CVE-2026-68820: Windows Ancillary Function Driver for WinSock Elevation of Privilege-Schwachstelle, CVSSv3 Score 7.0, Important; Ein lokaler Angreifer könnte diese Sicherheitslücke ausnutzen, um sich SYSTEM-Rechte zu verschaffen. Laut Microsoft wurde diese Sicherheitslücke in der Praxis als Zero-Day-Exploit ausgenutzt.
  • CVE-2026-61348: Windows Ancillary Function Driver for WinSock Elevation of Privilege-Schwachstelle, CVSSv3 Score 7.0, Important.
  • CVE-2026-70307: Windows Ancillary Function Driver for WinSock Elevation of Privilege-Schwachstelle, CVSSv3 Score 7.0, Important.
  • CVE-2026-62832: Windows User Profile Service Elevation of Privilege-Schwachstelle, CVSSv3 Score 7.8, important; Es handelt sich um eine Sicherheitslücke, die eine Ausweitung von Berechtigungen ermöglicht und den Windows-Benutzerprofildienst betrifft. Ein lokaler Angreifer könnte diese Sicherheitslücke ausnutzen, um sich ADMINISTRATOR-Rechte zu verschaffen. Die Sicherheitslücke wurde öffentlich bekannt gegeben, bevor ein Patch verfügbar war, und als „Ausnutzung eher wahrscheinlich" eingestuft.
  • CVE-2026-72971 : Windows Container Isolation FS Filter Driver (unionfs.sys) Tampering-Schwachstelle, CVSSv3 Score 5.5, Important; Es handelt sich um eine Sicherheitslücke, die Manipulationen ermöglicht und den Windows Container Isolation FS Filter Driver (unionfs.sys) betrifft. Die Sicherheitslücke wurde öffentlich bekannt gegeben, bevor ein Patch verfügbar war. Eine erfolgreiche Ausnutzung würde es einem lokalen Angreifer ermöglichen, Manipulationen durchzuführen. Trotz der öffentlichen Bekanntgabe stuft Microsoft diese Sicherheitslücke als „Ausnutzung unwahrscheinlich" ein.
  • CVE-2026-62893: Windows Deployment Services TFTP Server Remote Code Execution-Schwachstelle, CVSSv3 Score 9.8, Critical; Eine Sicherheitslücke, die die Ausführung von Remote-Code ermöglicht und den TFTP-Server (Trivial File Transfer Protocol) der Windows Deployment Services betrifft. Die Ausnutzbarkeit wurde als „eher wahrscheinlich" eingestuft. Eine erfolgreiche Ausnutzung dieser Schwachstelle könnte erfolgen, wenn ein nicht authentifizierter Angreifer von einem entfernten Standort aus manipulierte Pakete an einen anfälligen Dienst sendet, was zur Ausführung von Code führt.
  • CVE-2026-62823: Windows DHCP Server Remote Code Execution-Schwachstelle, CVSSv3 Score 8.8, Critical; Eine Sicherheitslücke, die die Ausführung von Remote-Code ermöglicht und den Windows-DHCP-Server betrifft. Gemäß dem Exploitability Index von Microsoft wurde sie als „Exploitation More Likely" (Ausnutzung eher wahrscheinlich) bewertet. Eine erfolgreiche Ausnutzung würde es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, über ein benachbartes Netzwerk Code auszuführen, indem er eine heap-basierte Pufferüberlauf-Sicherheitslücke mithilfe eines manipulierten Pakets ausnutzt.

In diesem Monat wurden 13 weitere Sicherheitslücken im Windows-DHCP-Server behoben, die jedoch nur als „wichtig" eingestuft wurden. Zu diesen Schwachstellen gehören acht Sicherheitslücken, die zur Offenlegung von Informationen führen und CVSSv3-Werte von 6,5 aufweisen (CVE-2026-62714CVE-2026-62715CVE-2026-62716CVE-2026-62718CVE-2026-62720CVE-2026-62742CVE-2026-62745CVE-2026-62814) und fünf EoP Schwachstellen mit CVSSv3 Score 7.8 (CVE-2026-62761CVE-2026-62776CVE-2026-62803CVE-2026-62807 und CVE-2026-62812).

Mehrere Sicherheitslücken in Microsoft Office SharePoint: Identitätsbetrug, Remote-Codeausführung, Rechteausweitung, Offenlegung von Informationen und Manipulation wurden geschlossen.

Eine Liste aller aufgedeckten CVEs finden Sie auf dieser Microsoft-Seite, Auszüge sind bei Tenable abrufbar. Die Zero-Day-Initiative (ZDI) hat diesen Beitrag zu den geschlossenen Schwachstellen veröffentlicht. Von Talos liegt mir noch keine Kommentierung der Schwachstellen vor (trage ich nach, sobald ich die Information habe).

Ähnliche Artikel:
Microsoft Security Update Summary (11. August 2026)
Patchday: Windows 10/11 Updates (11. August 2026)
Patchday: Windows Server-Updates (11. August 2026)
Patchday: Microsoft Office Updates (11. August 2026)

Dieser Beitrag wurde unter Office, Sicherheit, Software, Update, Windows, Windows Server abgelegt und mit , , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

2 Kommentare zu Microsoft Security Update Summary (11. August 2026)

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.