Microsoft Patch Tuesday augustus 2026: 398 kwetsbaarheden en één actief misbruikt zero-daylek
12 augustus 2026
Bron: Tenable Research Special Operations
Microsoft heeft op 11 augustus 2026 een omvangrijke reeks beveiligingsupdates uitgebracht. Volgens de analyse van Tenable verhelpt deze Patch Tuesday in totaal 398 kwetsbaarheden. Daarvan zijn er 42 als kritiek beoordeeld, 355 als belangrijk en één als gemiddeld. Drie kwetsbaarheden worden als zero-day aangemerkt, waarvan er één al actief wordt misbruikt.

Het opvallendste lek heeft niet de hoogste CVSS-score van deze maand. Toch verdient het de hoogste prioriteit, omdat aanvallers de kwetsbaarheid al daadwerkelijk inzetten. Dat onderstreept opnieuw dat organisaties niet alleen naar de technische ernst van een kwetsbaarheid moeten kijken, maar vooral ook naar actieve exploitatie, bereikbaarheid en de waarde van de getroffen systemen.
Patch Tuesday augustus 2026 in één oogopslag
| Onderdeel | Aantal of percentage |
|---|---|
| Totaal aantal kwetsbaarheden | 398 |
| Kritiek | 42 |
| Belangrijk | 355 |
| Gemiddeld | 1 |
| Zero-days | 3 |
| Actief misbruikte zero-days | 1 |
| Elevation of Privilege | 40,7% |
| Remote Code Execution | 27,1% |
Kwetsbaarheden waarmee rechten kunnen worden verhoogd vormen met 40,7 procent de grootste categorie. Remote Code Execution, waarbij een aanvaller code kan uitvoeren op een kwetsbaar systeem, volgt met 27,1 procent.
Noot bij de telling: dit overzicht volgt de methodiek van Tenable. Tenable heeft twee door MITRE toegewezen kwetsbaarheden, CVE-2026-6726 en CVE-2026-6727, niet meegenomen in het totaal van 398. Hierdoor kunnen aantallen in overzichten van verschillende securityleveranciers van elkaar afwijken.
CVE-2026-68820: actief misbruikt WinSock-lek
De hoogste prioriteit gaat uit naar CVE-2026-68820, een kwetsbaarheid in de Windows Ancillary Function Driver for WinSock. Dit Windows-onderdeel ondersteunt netwerkcommunicatie via Windows Sockets.
Een aanvaller met lokale toegang kan het lek gebruiken om zijn rechten te verhogen tot SYSTEM, het hoogste privilege-niveau binnen Windows. Microsoft beoordeelt de kwetsbaarheid als ‘Important’ en kent een CVSS-score van 7.0 toe. De kwetsbaarheid werd echter al vóór het beschikbaar komen van de update misbruikt.
De aanval vereist lokale toegang en vormt dus niet zonder meer een directe ingang vanaf internet. Het lek kan wel een bijzonder waardevolle tweede stap in een aanval vormen. Nadat een aanvaller bijvoorbeeld beperkte toegang tot een werkstation of server heeft verkregen, kan CVE-2026-68820 worden gebruikt om volledige systeemrechten te bemachtigen.
Daarom zou deze kwetsbaarheid operationeel een hogere prioriteit moeten krijgen dan sommige kritieke kwetsbaarheden met een hogere CVSS-score waarvoor nog geen actieve exploitatie is waargenomen.
Drie zero-days vragen om aandacht
Naast CVE-2026-68820 bevat de update twee kwetsbaarheden die al publiek bekend waren voordat er een beveiligingsupdate beschikbaar was.
| CVE | Getroffen onderdeel | Type | CVSS | Status |
|---|---|---|---|---|
| CVE-2026-68820 | Windows Ancillary Function Driver for WinSock | Elevation of Privilege | 7.0 | Actief misbruikt |
| CVE-2026-62832 | Windows User Profile Service | Elevation of Privilege | 7.8 | Publiek bekend; exploitatie waarschijnlijker |
| CVE-2026-72971 | Windows Container Isolation FS Filter Driver | Tampering | 5.5 | Publiek bekend; exploitatie onwaarschijnlijk |
CVE-2026-62832: Windows User Profile Service
CVE-2026-62832 bevindt zich in de Windows User Profile Service. Een lokale aanvaller kan de kwetsbaarheid gebruiken om Administrator-rechten te verkrijgen. Microsoft beoordeelt succesvolle exploitatie als waarschijnlijker. Omdat de technische details al publiek bekend waren, bestaat er een groter risico dat aanvallers op basis daarvan een exploit ontwikkelen.
CVE-2026-72971: Windows Container Isolation
CVE-2026-72971 raakt het bestandssysteemfilter dat Windows gebruikt voor containerisolatie. Een lokale aanvaller kan hiermee ongeautoriseerde wijzigingen uitvoeren. De kwetsbaarheid heeft een CVSS-score van 5.5 en Microsoft acht exploitatie op dit moment onwaarschijnlijk. Toch is patchen noodzakelijk, met name binnen omgevingen waarin Windows-containers worden gebruikt.
Kritieke kwetsbaarheden in Windows-serverrollen
Naast de zero-days zijn er verschillende kritieke kwetsbaarheden waarmee aanvallers op afstand code kunnen uitvoeren. Vooral organisaties die Windows Deployment Services, DHCP Server of SharePoint Server gebruiken, moeten controleren of deze onderdelen aanwezig en bereikbaar zijn.
CVE-2026-62893: Windows Deployment Services TFTP Server
CVE-2026-62893 is een kritieke kwetsbaarheid in de TFTP-server van Windows Deployment Services. Een niet-geauthenticeerde aanvaller kan speciaal vervaardigde netwerkpakketten naar de kwetsbare dienst sturen en daarmee code uitvoeren.
Met een CVSS-score van 9.8 behoort dit tot de technisch zwaarste kwetsbaarheden van deze Patch Tuesday. Microsoft beoordeelt exploitatie bovendien als waarschijnlijker. Organisaties die WDS of de bijbehorende TFTP-functionaliteit gebruiken, doen er daarom goed aan deze systemen met hoge prioriteit te inventariseren en bij te werken.
CVE-2026-62823: Windows DHCP Server
Ook CVE-2026-62823 maakt uitvoering van code op afstand mogelijk. De kwetsbaarheid bevindt zich in Windows DHCP Server en kan worden misbruikt door een speciaal vervaardigd pakket vanaf een aangrenzend netwerksegment te versturen.
De kwetsbaarheid heeft een CVSS-score van 8.8 en Microsoft acht exploitatie waarschijnlijker. Daarnaast heeft Microsoft nog dertien andere kwetsbaarheden in Windows DHCP Server verholpen: acht informatielekken en vijf kwetsbaarheden waarmee rechten kunnen worden verhoogd.
Netwerksegmentatie beperkt hier het risico, maar vervangt de beveiligingsupdate niet. Vooral DHCP-servers die vanuit verschillende netwerksegmenten bereikbaar zijn, verdienen extra aandacht.
29 kwetsbaarheden in Microsoft SharePoint
Microsoft heeft deze maand 29 kwetsbaarheden in Microsoft SharePoint verholpen. Drie daarvan zijn als kritiek beoordeeld. Bij drie SharePoint-kwetsbaarheden schat Microsoft de kans op toekomstige exploitatie bovendien hoger in.
De belangrijkste kwetsbaarheden voor prioritering zijn:
| CVE | Type | CVSS | Beoordeling |
|---|---|---|---|
| CVE-2026-65665 | Remote Code Execution | 8.8 | Kritiek; exploitatie waarschijnlijker |
| CVE-2026-63520 | Remote Code Execution | 8.1 | Belangrijk; exploitatie waarschijnlijker |
| CVE-2026-70355 | Elevation of Privilege | 7.3 | Belangrijk; exploitatie waarschijnlijker |
| CVE-2026-62827 | Elevation of Privilege | 8.8 | Kritiek |
| CVE-2026-64921 | Elevation of Privilege | 8.8 | Kritiek |
Vooral on-premises SharePoint Server-omgevingen zijn interessante doelwitten, omdat deze systemen vaak gevoelige documenten, persoonsgegevens en interne bedrijfsinformatie bevatten. Wanneer SharePoint vanaf internet bereikbaar is, neemt de urgentie verder toe.
Welke Microsoft-producten worden geraakt?
De updates bestrijken een groot aantal Microsoft-producten en Windows-componenten. Onderstaand overzicht is niet volledig, maar laat zien hoe breed de impact is.
| Categorie | Voorbeelden |
|---|---|
| Windows-werkstations en servers | Windows Kernel, WinSock, NTFS, Win32K, HTTP.sys, Schannel en Windows Shell |
| Netwerk- en serverrollen | Active Directory, DHCP Server, DNS, WDS, SMB, Hyper-V en Remote Desktop Services |
| Microsoft Office en collaboration | Word, Excel, PowerPoint, Outlook, SharePoint, Exchange en OneDrive |
| Identity en security | Entra Connect Sync, Active Directory Certificate Services en Defender for Endpoint |
| Azure en cloud | Azure Monitor Agent, Azure Storage Explorer, Azure CycleCloud en Azure Attestation |
| Ontwikkel- en AI-tools | Visual Studio Code, GitHub Copilot, Copilot Chat en de Python-extensie voor VS Code |
| Overige toepassingen | Power BI, Dynamics 365, Teams en PowerShell |
De aanwezigheid van ontwikkeltools en Copilot-componenten in deze Patch Tuesday laat ook zien dat patchmanagement zich niet meer alleen op Windows en Office kan richten. Moderne werkplekken bevatten steeds meer extensies, agents, cloudconnectors en ontwikkelomgevingen die afzonderlijk moeten worden geïnventariseerd en bijgewerkt.
Aanbevolen patchvolgorde
Het installeren van alle beschikbare updates blijft het uiteindelijke doel. Voor een gecontroleerde uitrol kan onderstaande volgorde worden gebruikt:
| Prioriteit | Actie |
|---|---|
| 1 | Patch alle systemen die kwetsbaar zijn voor het actief misbruikte CVE-2026-68820. |
| 2 | Werk aanwezige en bereikbare WDS/TFTP-, DHCP- en SharePoint-servers bij. |
| 3 | Verhelp de twee publiek bekende zero-days CVE-2026-62832 en CVE-2026-72971. |
| 4 | Installeer de overige kritieke updates op internet-facing en bedrijfskritische systemen. |
| 5 | Werk de resterende systemen bij op basis van assetwaarde, bereikbaarheid en mogelijke aanvalspaden. |
Begin daarbij met een actueel overzicht van de systemen en serverrollen binnen de organisatie. Alleen weten dat Microsoft een kwetsbaarheid heeft gepubliceerd is niet voldoende; er moet ook bekend zijn welke systemen daadwerkelijk kwetsbaar zijn.
Voer de updates waar mogelijk eerst uit binnen een beperkte testgroep. Voor actief misbruikte of vanaf het netwerk bereikbare kwetsbaarheden moet de testperiode echter zo kort mogelijk worden gehouden. Zorg daarom vooraf voor een rollbackscenario, actuele back-ups en duidelijke verantwoordelijkheden.
Controleer na de uitrol vervolgens met geauthenticeerde vulnerability scans of de kwetsbaarheden daadwerkelijk zijn verholpen. Een geslaagde deployment vanuit een patchtool betekent namelijk niet automatisch dat iedere machine de update correct heeft geïnstalleerd.
Van patchen naar risicogestuurd vulnerability management
Deze Patch Tuesday maakt opnieuw duidelijk waarom alleen maandelijks updates installeren niet voldoende is. Organisaties moeten kwetsbaarheden kunnen koppelen aan hun eigen assets, netwerkarchitectuur en bedrijfsprocessen. Een CVSS-score geeft daarbij belangrijke technische informatie, maar zegt niet alles over het werkelijke risico.
Een kwetsbaarheid met een score van 7.0 die actief wordt misbruikt, kan in de praktijk urgenter zijn dan een kwetsbaarheid met een score van 9.8 in een serverrol die binnen de organisatie niet wordt gebruikt. Andersom kan een kritieke kwetsbaarheid in een publiek bereikbare SharePoint- of WDS-server direct actie vereisen, ook wanneer er nog geen actieve exploitatie is gemeld.
Access42 ondersteunt organisaties bij het continu inventariseren, beoordelen en prioriteren van kwetsbaarheden. Met onze Vulnerability Management-dienstverlening brengen we niet alleen in kaart welke kwetsbaarheden aanwezig zijn, maar ook welke systemen en aanvalspaden het grootste risico vormen. Na het patchen controleren we of de kwetsbaarheden daadwerkelijk zijn verholpen en waar aanvullende maatregelen nodig blijven.
Meer informatie
Deel dit artikel