Microsoft Patch Tuesday augustus 2026: 398 kwetsbaarheden en één actief misbruikt zero-daylek

12 augustus 2026

Bron: Tenable Research Special Operations

Microsoft heeft op 11 augustus 2026 een omvangrijke reeks beveiligingsupdates uitgebracht. Volgens de analyse van Tenable verhelpt deze Patch Tuesday in totaal 398 kwetsbaarheden. Daarvan zijn er 42 als kritiek beoordeeld, 355 als belangrijk en één als gemiddeld. Drie kwetsbaarheden worden als zero-day aangemerkt, waarvan er één al actief wordt misbruikt.

Het opvallendste lek heeft niet de hoogste CVSS-score van deze maand. Toch verdient het de hoogste prioriteit, omdat aanvallers de kwetsbaarheid al daadwerkelijk inzetten. Dat onderstreept opnieuw dat organisaties niet alleen naar de technische ernst van een kwetsbaarheid moeten kijken, maar vooral ook naar actieve exploitatie, bereikbaarheid en de waarde van de getroffen systemen.

Patch Tuesday augustus 2026 in één oogopslag

Onderdeel Aantal of percentage
Totaal aantal kwetsbaarheden 398
Kritiek 42
Belangrijk 355
Gemiddeld 1
Zero-days 3
Actief misbruikte zero-days 1
Elevation of Privilege 40,7%
Remote Code Execution 27,1%

Kwetsbaarheden waarmee rechten kunnen worden verhoogd vormen met 40,7 procent de grootste categorie. Remote Code Execution, waarbij een aanvaller code kan uitvoeren op een kwetsbaar systeem, volgt met 27,1 procent.

Noot bij de telling: dit overzicht volgt de methodiek van Tenable. Tenable heeft twee door MITRE toegewezen kwetsbaarheden, CVE-2026-6726 en CVE-2026-6727, niet meegenomen in het totaal van 398. Hierdoor kunnen aantallen in overzichten van verschillende securityleveranciers van elkaar afwijken.

CVE-2026-68820: actief misbruikt WinSock-lek

De hoogste prioriteit gaat uit naar CVE-2026-68820, een kwetsbaarheid in de Windows Ancillary Function Driver for WinSock. Dit Windows-onderdeel ondersteunt netwerkcommunicatie via Windows Sockets.

Een aanvaller met lokale toegang kan het lek gebruiken om zijn rechten te verhogen tot SYSTEM, het hoogste privilege-niveau binnen Windows. Microsoft beoordeelt de kwetsbaarheid als ‘Important’ en kent een CVSS-score van 7.0 toe. De kwetsbaarheid werd echter al vóór het beschikbaar komen van de update misbruikt.

De aanval vereist lokale toegang en vormt dus niet zonder meer een directe ingang vanaf internet. Het lek kan wel een bijzonder waardevolle tweede stap in een aanval vormen. Nadat een aanvaller bijvoorbeeld beperkte toegang tot een werkstation of server heeft verkregen, kan CVE-2026-68820 worden gebruikt om volledige systeemrechten te bemachtigen.

Daarom zou deze kwetsbaarheid operationeel een hogere prioriteit moeten krijgen dan sommige kritieke kwetsbaarheden met een hogere CVSS-score waarvoor nog geen actieve exploitatie is waargenomen.

Drie zero-days vragen om aandacht

Naast CVE-2026-68820 bevat de update twee kwetsbaarheden die al publiek bekend waren voordat er een beveiligingsupdate beschikbaar was.

CVE Getroffen onderdeel Type CVSS Status
CVE-2026-68820 Windows Ancillary Function Driver for WinSock Elevation of Privilege 7.0 Actief misbruikt
CVE-2026-62832 Windows User Profile Service Elevation of Privilege 7.8 Publiek bekend; exploitatie waarschijnlijker
CVE-2026-72971 Windows Container Isolation FS Filter Driver Tampering 5.5 Publiek bekend; exploitatie onwaarschijnlijk

CVE-2026-62832: Windows User Profile Service

CVE-2026-62832 bevindt zich in de Windows User Profile Service. Een lokale aanvaller kan de kwetsbaarheid gebruiken om Administrator-rechten te verkrijgen. Microsoft beoordeelt succesvolle exploitatie als waarschijnlijker. Omdat de technische details al publiek bekend waren, bestaat er een groter risico dat aanvallers op basis daarvan een exploit ontwikkelen.

CVE-2026-72971: Windows Container Isolation

CVE-2026-72971 raakt het bestandssysteemfilter dat Windows gebruikt voor containerisolatie. Een lokale aanvaller kan hiermee ongeautoriseerde wijzigingen uitvoeren. De kwetsbaarheid heeft een CVSS-score van 5.5 en Microsoft acht exploitatie op dit moment onwaarschijnlijk. Toch is patchen noodzakelijk, met name binnen omgevingen waarin Windows-containers worden gebruikt.

Kritieke kwetsbaarheden in Windows-serverrollen

Naast de zero-days zijn er verschillende kritieke kwetsbaarheden waarmee aanvallers op afstand code kunnen uitvoeren. Vooral organisaties die Windows Deployment Services, DHCP Server of SharePoint Server gebruiken, moeten controleren of deze onderdelen aanwezig en bereikbaar zijn.

CVE-2026-62893: Windows Deployment Services TFTP Server

CVE-2026-62893 is een kritieke kwetsbaarheid in de TFTP-server van Windows Deployment Services. Een niet-geauthenticeerde aanvaller kan speciaal vervaardigde netwerkpakketten naar de kwetsbare dienst sturen en daarmee code uitvoeren.

Met een CVSS-score van 9.8 behoort dit tot de technisch zwaarste kwetsbaarheden van deze Patch Tuesday. Microsoft beoordeelt exploitatie bovendien als waarschijnlijker. Organisaties die WDS of de bijbehorende TFTP-functionaliteit gebruiken, doen er daarom goed aan deze systemen met hoge prioriteit te inventariseren en bij te werken.

CVE-2026-62823: Windows DHCP Server

Ook CVE-2026-62823 maakt uitvoering van code op afstand mogelijk. De kwetsbaarheid bevindt zich in Windows DHCP Server en kan worden misbruikt door een speciaal vervaardigd pakket vanaf een aangrenzend netwerksegment te versturen.

De kwetsbaarheid heeft een CVSS-score van 8.8 en Microsoft acht exploitatie waarschijnlijker. Daarnaast heeft Microsoft nog dertien andere kwetsbaarheden in Windows DHCP Server verholpen: acht informatielekken en vijf kwetsbaarheden waarmee rechten kunnen worden verhoogd.

Netwerksegmentatie beperkt hier het risico, maar vervangt de beveiligingsupdate niet. Vooral DHCP-servers die vanuit verschillende netwerksegmenten bereikbaar zijn, verdienen extra aandacht.

29 kwetsbaarheden in Microsoft SharePoint

Microsoft heeft deze maand 29 kwetsbaarheden in Microsoft SharePoint verholpen. Drie daarvan zijn als kritiek beoordeeld. Bij drie SharePoint-kwetsbaarheden schat Microsoft de kans op toekomstige exploitatie bovendien hoger in.

De belangrijkste kwetsbaarheden voor prioritering zijn:

CVE Type CVSS Beoordeling
CVE-2026-65665 Remote Code Execution 8.8 Kritiek; exploitatie waarschijnlijker
CVE-2026-63520 Remote Code Execution 8.1 Belangrijk; exploitatie waarschijnlijker
CVE-2026-70355 Elevation of Privilege 7.3 Belangrijk; exploitatie waarschijnlijker
CVE-2026-62827 Elevation of Privilege 8.8 Kritiek
CVE-2026-64921 Elevation of Privilege 8.8 Kritiek

Vooral on-premises SharePoint Server-omgevingen zijn interessante doelwitten, omdat deze systemen vaak gevoelige documenten, persoonsgegevens en interne bedrijfsinformatie bevatten. Wanneer SharePoint vanaf internet bereikbaar is, neemt de urgentie verder toe.

Welke Microsoft-producten worden geraakt?

De updates bestrijken een groot aantal Microsoft-producten en Windows-componenten. Onderstaand overzicht is niet volledig, maar laat zien hoe breed de impact is.

Categorie Voorbeelden
Windows-werkstations en servers Windows Kernel, WinSock, NTFS, Win32K, HTTP.sys, Schannel en Windows Shell
Netwerk- en serverrollen Active Directory, DHCP Server, DNS, WDS, SMB, Hyper-V en Remote Desktop Services
Microsoft Office en collaboration Word, Excel, PowerPoint, Outlook, SharePoint, Exchange en OneDrive
Identity en security Entra Connect Sync, Active Directory Certificate Services en Defender for Endpoint
Azure en cloud Azure Monitor Agent, Azure Storage Explorer, Azure CycleCloud en Azure Attestation
Ontwikkel- en AI-tools Visual Studio Code, GitHub Copilot, Copilot Chat en de Python-extensie voor VS Code
Overige toepassingen Power BI, Dynamics 365, Teams en PowerShell

De aanwezigheid van ontwikkeltools en Copilot-componenten in deze Patch Tuesday laat ook zien dat patchmanagement zich niet meer alleen op Windows en Office kan richten. Moderne werkplekken bevatten steeds meer extensies, agents, cloudconnectors en ontwikkelomgevingen die afzonderlijk moeten worden geïnventariseerd en bijgewerkt.

Aanbevolen patchvolgorde

Het installeren van alle beschikbare updates blijft het uiteindelijke doel. Voor een gecontroleerde uitrol kan onderstaande volgorde worden gebruikt:

Prioriteit Actie
1 Patch alle systemen die kwetsbaar zijn voor het actief misbruikte CVE-2026-68820.
2 Werk aanwezige en bereikbare WDS/TFTP-, DHCP- en SharePoint-servers bij.
3 Verhelp de twee publiek bekende zero-days CVE-2026-62832 en CVE-2026-72971.
4 Installeer de overige kritieke updates op internet-facing en bedrijfskritische systemen.
5 Werk de resterende systemen bij op basis van assetwaarde, bereikbaarheid en mogelijke aanvalspaden.

Begin daarbij met een actueel overzicht van de systemen en serverrollen binnen de organisatie. Alleen weten dat Microsoft een kwetsbaarheid heeft gepubliceerd is niet voldoende; er moet ook bekend zijn welke systemen daadwerkelijk kwetsbaar zijn.

Voer de updates waar mogelijk eerst uit binnen een beperkte testgroep. Voor actief misbruikte of vanaf het netwerk bereikbare kwetsbaarheden moet de testperiode echter zo kort mogelijk worden gehouden. Zorg daarom vooraf voor een rollbackscenario, actuele back-ups en duidelijke verantwoordelijkheden.

Controleer na de uitrol vervolgens met geauthenticeerde vulnerability scans of de kwetsbaarheden daadwerkelijk zijn verholpen. Een geslaagde deployment vanuit een patchtool betekent namelijk niet automatisch dat iedere machine de update correct heeft geïnstalleerd.

Van patchen naar risicogestuurd vulnerability management

Deze Patch Tuesday maakt opnieuw duidelijk waarom alleen maandelijks updates installeren niet voldoende is. Organisaties moeten kwetsbaarheden kunnen koppelen aan hun eigen assets, netwerkarchitectuur en bedrijfsprocessen. Een CVSS-score geeft daarbij belangrijke technische informatie, maar zegt niet alles over het werkelijke risico.

Een kwetsbaarheid met een score van 7.0 die actief wordt misbruikt, kan in de praktijk urgenter zijn dan een kwetsbaarheid met een score van 9.8 in een serverrol die binnen de organisatie niet wordt gebruikt. Andersom kan een kritieke kwetsbaarheid in een publiek bereikbare SharePoint- of WDS-server direct actie vereisen, ook wanneer er nog geen actieve exploitatie is gemeld.

Access42 ondersteunt organisaties bij het continu inventariseren, beoordelen en prioriteren van kwetsbaarheden. Met onze Vulnerability Management-dienstverlening brengen we niet alleen in kaart welke kwetsbaarheden aanwezig zijn, maar ook welke systemen en aanvalspaden het grootste risico vormen. Na het patchen controleren we of de kwetsbaarheden daadwerkelijk zijn verholpen en waar aanvullende maatregelen nodig blijven.

Meer informatie

patch tuesday