Microsoft corrige 398 vulnerabilidades no Patch Tuesday de agosto — e um zero-day do Windows exige atenção imediata

O Patch Tuesday de agosto inclui uma falha de elevação de privilégios no kernel já explorada em ataques reais, além de quatro vulnerabilidades RCE com CVSS 9.8.

O Patch Tuesday de agosto de 2026 chegou com um número que chama atenção até para quem já está acostumado com os grandes ciclos de correções da Microsoft: 398 vulnerabilidades corrigidas.

Mas, olhando apenas para esse número, é fácil perder o que realmente importa.

Entre as correções deste mês está uma vulnerabilidade de elevação de privilégios no kernel do Windows que já está sendo explorada em ataques reais. Identificada como CVE-2026-68820, a falha afeta o afd.sys, componente responsável por operações relacionadas a sockets de rede no Windows.

E existe uma particularidade que considero especialmente importante neste caso: a vulnerabilidade possui CVSS 7.0, uma pontuação que, isoladamente, pode parecer menos urgente do que as diversas falhas críticas com CVSS 9.8 corrigidas neste mesmo ciclo.

Só que segurança não funciona tão bem quando reduzimos tudo a uma única pontuação.

Uma vulnerabilidade de 7.0 que já está sendo explorada pode representar um risco mais imediato do que uma vulnerabilidade de 9.8 para a qual ainda não existe evidência de exploração.

É justamente essa diferença entre gravidade teórica e risco observado que torna o Patch Tuesday deste mês particularmente interessante.


O zero-day que deve estar no topo da fila: CVE-2026-68820

A CVE-2026-68820 afeta o afd.sysAncillary Function Driver for WinSock — um componente que opera no kernel do Windows e está relacionado ao subsistema de rede.

A vulnerabilidade permite elevação local de privilégios e recebeu pontuação CVSS 7.0.

Em termos práticos, o cenário de ataque não começa necessariamente com alguém conseguindo entrar remotamente em um computador vulnerável.

O atacante precisa primeiro conseguir executar código na máquina.

Depois disso, a vulnerabilidade pode ser utilizada para aumentar os privilégios da execução até o contexto SYSTEM.

E é exatamente esse tipo de comportamento que torna as vulnerabilidades de Local Privilege Escalation tão importantes dentro de uma cadeia de ataque.

Um invasor não precisa necessariamente encontrar uma única vulnerabilidade capaz de fazer tudo.

Uma campanha pode seguir uma sequência muito mais simples:

acesso inicial → execução de código → elevação de privilégios → persistência → coleta de dados → movimentação lateral.

Uma falha no kernel pode funcionar como uma das peças responsáveis por transformar um comprometimento limitado em um comprometimento muito mais profundo.

A Microsoft classificou a CVE-2026-68820 como ativamente explorada. A Check Point Research, que reportou a vulnerabilidade à Microsoft em julho, detalhou posteriormente como o zero-day foi utilizado em uma campanha atribuída ao grupo Lazarus. (Check Point Research)


O que há por trás da CVE-2026-68820?

Segundo a análise publicada pela Check Point Research, a vulnerabilidade está relacionada a uma condição de use-after-free no afd.sys.

Esse tipo de falha ocorre quando um programa continua utilizando uma região de memória depois que ela já foi liberada.

Em componentes executados no kernel, esse tipo de problema pode ser particularmente perigoso.

A pesquisa da Check Point também identificou a utilização da vulnerabilidade para implantar uma nova versão do FudModule, um rootkit em modo kernel associado ao Lazarus. (Check Point Research)

Aqui existe uma distinção importante.

A Microsoft confirmou e corrigiu a vulnerabilidade, além de classificá-la como explorada. Já a atribuição da campanha ao Lazarus vem da investigação da Check Point Research.

Ou seja: é mais correto escrever que a Check Point atribuiu a exploração ao Lazarus, em vez de afirmar que a Microsoft oficialmente atribuiu o ataque ao grupo.

Essa diferença parece pequena, mas é importante em uma publicação técnica.

Atribuição de ameaça é uma conclusão de inteligência, não simplesmente um atributo da CVE.


Por que um CVSS 7.0 pode ser mais urgente que um CVSS 9.8?

Esse é, na minha opinião, um dos pontos mais interessantes deste Patch Tuesday.

O CVSS é extremamente útil para padronizar a avaliação da severidade de vulnerabilidades. Mas ele não foi criado para substituir uma análise de risco contextual.

Imagine dois cenários.

No primeiro, temos uma vulnerabilidade CVSS 9.8, remotamente explorável, mas sem evidência de que alguém esteja utilizando a falha em ataques.

No segundo, temos uma vulnerabilidade CVSS 7.0, que exige que o atacante já esteja executando código localmente, mas existe evidência de exploração real.

Qual corrigir primeiro?

Para mim, a resposta é clara:

a segunda merece prioridade imediata.

Porque agora não estamos lidando apenas com uma possibilidade matemática de exploração.

Estamos lidando com uma técnica que já demonstrou utilidade operacional para um atacante.

A própria Microsoft considera a exploração conhecida ao classificar determinadas vulnerabilidades em seu Security Update Guide. O MSRC mantém esse banco como referência oficial para avaliação e gerenciamento das vulnerabilidades de seus produtos. (Microsoft Security Response Center)


Quatro RCEs com CVSS 9.8 também entram no radar

O Patch Tuesday de agosto não trouxe apenas o zero-day do kernel.

Entre as correções estão quatro vulnerabilidades de Remote Code Execution (RCE) com CVSS 9.8, envolvendo componentes de infraestrutura que podem ser especialmente relevantes em ambientes corporativos.

São elas:

CVE Componente Tipo CVSS
CVE-2026-62878 Windows DNS Server RCE 9.8
CVE-2026-62893 Windows Deployment Services RCE 9.8
CVE-2026-62815 Microsoft QUIC RCE 9.8
CVE-2026-59124 Microsoft HPC Pack RCE 9.8

As quatro podem ser exploradas remotamente sem autenticação e sem interação do usuário, segundo a análise do ciclo publicada pelo The Hacker News. (The Hacker News)

Isso muda completamente o perfil de risco.

Em uma vulnerabilidade de elevação de privilégios local, o atacante normalmente precisa conseguir algum tipo de acesso ou execução inicial.

Em uma RCE remotamente explorável e sem autenticação, a própria superfície de rede pode se transformar no ponto de entrada.


Windows DNS Server: CVE-2026-62878

O DNS é um daqueles componentes que frequentemente passam despercebidos justamente porque “simplesmente funcionam”.

Mas, em uma infraestrutura corporativa, ele pode ser absolutamente central.

A CVE-2026-62878 afeta o Windows DNS Server e está associada a um stack-based buffer overflow.

O detalhe que merece atenção é a combinação de:

acesso remoto + ausência de autenticação + ausência de interação do usuário + execução de código.

A Zero Day Initiative ainda classificou tecnicamente a condição como wormable, embora isso não signifique que exista um worm ativo explorando a vulnerabilidade. É uma classificação sobre o potencial técnico de propagação, não uma confirmação de campanha de malware autopropagável. (Zero Day Initiative)

Para administradores de DNS, portanto, essa é uma das correções que eu colocaria muito próximo do topo da fila.


Windows Deployment Services: CVE-2026-62893

A segunda vulnerabilidade crítica envolve o Windows Deployment Services (WDS).

O serviço é utilizado em determinados cenários de implantação e provisionamento de sistemas Windows.

A CVE-2026-62893 também possui CVSS 9.8 e pode ser explorada remotamente sem autenticação ou interação do usuário. (The Hacker News)

Aqui aparece novamente uma regra que considero importante para equipes de infraestrutura:

não basta olhar para a quantidade de máquinas vulneráveis; é preciso descobrir quais delas realmente executam o componente afetado.

Um patch crítico em um recurso que não está instalado no ambiente não possui o mesmo risco operacional que um serviço ativo e exposto.


Microsoft QUIC: CVE-2026-62815

Outra correção de destaque envolve o Microsoft QUIC.

O protocolo QUIC ganhou importância justamente por estar relacionado à evolução dos protocolos de transporte utilizados em aplicações modernas.

A vulnerabilidade CVE-2026-62815 permite execução remota de código e recebeu CVSS 9.8, também sem exigir autenticação ou interação do usuário. (The Hacker News)

Esse caso é interessante porque mostra que a superfície de ataque moderna não está restrita aos serviços tradicionais.

À medida que novos protocolos e componentes entram na pilha de comunicação, eles também passam a fazer parte da superfície que precisa ser monitorada e atualizada.


HPC Pack: CVE-2026-59124

A quarta vulnerabilidade de 9.8 afeta o Microsoft HPC Pack.

Apesar da pontuação máxima, existe uma diferença importante em relação aos outros casos: o HPC Pack não é instalado por padrão.

Por isso, a Microsoft classificou essa vulnerabilidade como Important, em vez de Critical. (The Hacker News)

É um ótimo exemplo de por que simplesmente ordenar vulnerabilidades pelo CVSS pode gerar uma priorização ruim.

CVSS 9.8 não significa automaticamente “patch antes de qualquer outra coisa”.

O contexto do produto, sua presença no ambiente e sua exposição precisam entrar na equação.


SharePoint: a segunda metade de uma cadeia de ataque

Outro ponto que merece atenção especial é o SharePoint Server on-premises.

Em julho, a Microsoft corrigiu a CVE-2026-55040, uma vulnerabilidade de authentication bypass relacionada ao mecanismo de autenticação baseado em JWT.

Agora, em agosto, entrou em cena a CVE-2026-63520, uma vulnerabilidade de Remote Code Execution no SharePoint Server.

A Rapid7 classificou a CVE-2026-63520 com CVSS 8.1 e destacou que a exploração é considerada “more likely” pela Microsoft. (Rapid7)

É aqui que a situação fica particularmente interessante.

A pesquisa da Rapid7 mostrou como as vulnerabilidades podem ser utilizadas em conjunto para transformar um problema de autenticação em execução de código no servidor. (Rapid7)

Ou seja, o risco não deve ser analisado olhando para cada CVE como se ela existisse isoladamente.

Uma cadeia de exploração pode ser muito mais perigosa do que a soma das vulnerabilidades individuais.


Julho + agosto: por que os administradores do SharePoint precisam verificar os dois ciclos?

Para quem administra SharePoint on-premises, eu não faria apenas uma pergunta:

“O patch de agosto foi instalado?”

A pergunta correta seria:

“O ambiente está em um estado no qual as vulnerabilidades relevantes dos dois ciclos já foram corrigidas?”

A CVE-2026-55040 foi corrigida em julho.

A CVE-2026-63520 foi corrigida agora, em agosto.

A Rapid7 trata as duas vulnerabilidades como parte de sua investigação sobre a cadeia de ataque contra SharePoint. (Rapid7)

Isso significa que administradores de SharePoint precisam validar o estado cumulativo das atualizações, e não simplesmente conferir se uma atualização específica aparece como instalada.

A documentação de atualização do SharePoint da Microsoft deve ser utilizada como referência para determinar o estado de atualização do ambiente. (Microsoft Security Response Center)


Como eu priorizaria os patches deste mês

Se eu estivesse responsável por um ambiente corporativo, não colocaria as 398 vulnerabilidades em uma fila simplesmente ordenada pelo CVSS.

Eu usaria uma matriz de risco semelhante a esta:

🔴 Prioridade máxima — exploração ativa

CVE-2026-68820

O motivo é direto: existe exploração conhecida e a vulnerabilidade permite elevar privilégios até SYSTEM.

É o tipo de situação em que o risco real deve superar a classificação numérica de severidade.


🔴 Prioridade alta — serviços remotamente exploráveis

Depois, eu verificaria imediatamente os ativos que executam:

  • Windows DNS Server;

  • Windows Deployment Services;

  • Microsoft QUIC;

  • HPC Pack.

Especialmente quando esses serviços estão acessíveis por redes não confiáveis.

As quatro vulnerabilidades possuem CVSS 9.8 e não exigem autenticação nem interação do usuário. (The Hacker News)


🔴 Prioridade alta — SharePoint Server on-premises

Para ambientes SharePoint, eu verificaria especificamente:

  • se a correção da CVE-2026-55040 está presente;

  • se a correção da CVE-2026-63520 foi instalada;

  • se o farm está atualizado de acordo com a versão suportada;

  • se existem evidências de exploração anterior que precisem ser investigadas.

A CVE-2026-63520 é particularmente relevante porque a Microsoft a classifica como de exploração mais provável. (Rapid7)


🟡 Prioridade seguinte — vulnerabilidades com exploração provável

A Zero Day Initiative chama atenção para outras vulnerabilidades do ciclo que, embora não estejam necessariamente sob ataque neste momento, apresentam características que justificam priorização.

Entre elas estão falhas no DHCP Server e no SharePoint classificadas pela Microsoft como de exploração mais provável. (Zero Day Initiative)


O que as equipes de TI deveriam fazer agora?

A resposta não deveria ser simplesmente:

“Instale todas as atualizações.”

Isso é correto, mas insuficiente.

O processo deveria começar pelo inventário.

1. Descubra onde os componentes estão instalados

Antes de corrigir, descubra:

  • quais servidores executam DNS;

  • quais possuem WDS;

  • onde QUIC está habilitado ou sendo utilizado;

  • quais servidores possuem HPC Pack;

  • quais ambientes possuem SharePoint Server;

  • quais endpoints estão executando versões vulneráveis do Windows.


2. Cruze vulnerabilidade com exposição

Uma máquina vulnerável não representa necessariamente o mesmo risco que outra.

Pergunte:

Ela está exposta à internet?

É acessível por uma rede não confiável?

Possui privilégios elevados?

Está conectada ao domínio?

Armazena dados sensíveis?

É um servidor crítico?

Essa análise transforma uma simples lista de CVEs em uma verdadeira avaliação de risco.


3. Acelere o patch do zero-day

A CVE-2026-68820 merece tratamento prioritário porque já existe evidência de exploração.

O fato de exigir execução local não deve ser interpretado como “baixo risco”.

Em uma cadeia de ataque, ela pode ser justamente a vulnerabilidade que transforma um acesso limitado em controle privilegiado do sistema.


4. Não espere o patch para começar a investigar

Se uma organização possui sistemas potencialmente vulneráveis à CVE-2026-68820, especialmente ativos críticos, não basta simplesmente instalar a atualização.

Também vale considerar a possibilidade de investigar sinais de comprometimento anteriores ao patch.

A razão é simples:

patchar uma vulnerabilidade não desfaz uma intrusão que já aconteceu.

Se um atacante já utilizou a falha para obter SYSTEM e estabelecer persistência, o sistema pode continuar comprometido mesmo depois da correção.


O que este Patch Tuesday realmente ensina?

O número 398 chama atenção.

Mas, para mim, ele não é a informação mais importante deste ciclo.

O que realmente merece atenção é a diferença entre quantidade de vulnerabilidades e risco operacional.

Imagine uma equipe de segurança recebendo 398 CVEs e tentando tratá-las todas da mesma maneira.

Na prática, isso não funciona.

O que deveria determinar a prioridade é algo muito mais próximo de:

exploração ativa + exposição + impacto + privilégios necessários + disponibilidade de exploit + importância do ativo.

Esse modelo é muito mais próximo da realidade de quem precisa defender uma infraestrutura.

E é justamente por isso que considero a CVE-2026-68820 o principal assunto deste Patch Tuesday.

Não porque ela possui a maior pontuação.

Ela não possui.

Mas porque já existe um adversário utilizando a vulnerabilidade em uma operação real.

Esse detalhe muda completamente a equação.


Patch management não é sobre quantidade. É sobre risco.

Existe uma tendência de transformar o Patch Tuesday em uma espécie de corrida:

“Quantas atualizações conseguimos instalar?”

Mas essa não deveria ser a métrica principal.

A pergunta mais importante é:

“Quanto risco conseguimos remover do ambiente com as atualizações que estamos priorizando?”

Essa mudança de perspectiva parece pequena, mas é enorme para quem trabalha com segurança.

Uma vulnerabilidade CVSS 9.8 sem exploração conhecida pode esperar algumas horas por uma janela controlada.

Uma vulnerabilidade CVSS 7.0 explorada ativamente pode exigir uma resposta muito mais rápida.

Uma falha em um produto que nem sequer está instalado pode ser irrelevante para determinado ambiente.

Já uma vulnerabilidade em um servidor de identidade, DNS ou aplicação crítica pode representar uma porta de entrada para toda a organização.

O número da CVE é apenas o começo da análise.

O que realmente importa é entender como aquela vulnerabilidade se encaixa no ambiente que você precisa proteger.

E o Patch Tuesday de agosto de 2026 é um exemplo particularmente claro disso.


Referências

Microsoft Security Response Center (MSRC)Security Update Guide. É a fonte primária para os boletins, classificações e atualizações de segurança da Microsoft. (Microsoft Security Response Center)

Check Point Research — investigação sobre a CVE-2026-68820, incluindo a exploração do zero-day e sua utilização na campanha atribuída ao Lazarus. (Check Point Research)

Rapid7 — análise do Patch Tuesday de agosto de 2026 e investigação das vulnerabilidades do SharePoint, incluindo CVE-2026-55040 e CVE-2026-63520. (Rapid7)

Zero Day Initiative (ZDI) — análise independente do Patch Tuesday de agosto de 2026, incluindo a avaliação das vulnerabilidades críticas e das falhas consideradas mais prováveis de exploração. (Zero Day Initiative)

The Hacker News — cobertura técnica complementar do Patch Tuesday de agosto de 2026 e das quatro RCEs de CVSS 9.8. (The Hacker News)

Para acompanhar as correções

Microsoft Security Update Guide

Check Point Research — investigação sobre o zero-day do AFD.sys

Rapid7 — análise do Patch Tuesday de agosto de 2026

Zero Day Initiative — August 2026 Security Update Review

Deixe um comentário