Microsoft hat die August 2026 Security Updates veröffentlicht. Der wichtigste Punkt für kleine und mittlere Unternehmen ist nicht die reine Menge der Schwachstellen, sondern eine bereits ausgenutzte Windows-Lücke: CVE-2026-68820 im Windows Ancillary Function Driver for WinSock. Microsoft kennzeichnet sie im Security Update Guide mit „Exploitation Detected“. Für IT-Teams heißt das: Windows-Clients und Server gehören jetzt vor die normale Monatsroutine, nicht dahinter. Gerade in kleineren Umgebungen laufen Dateiablage, Fachanwendungen, Remotezugang und Administration oft auf wenigen Systemen zusammen; ein verspäteter Neustart kann deshalb mehr Risiko erzeugen als geplant.
Was Microsoft am 11. August veröffentlicht hat
Die MSRC-Release-Notes nennen für August 2026 insgesamt 421 Microsoft-CVEs. Betroffen sind mehrere Produktfamilien, darunter Windows, Office, Exchange Server, SharePoint Server, Azure, Developer Tools und Defender. Windows stellt mit 236 adressierten Schwachstellen den größten Block. In der Tabelle „Notable CVEs“ hebt Microsoft zwei Windows-Lücken hervor: CVE-2026-62832 ist öffentlich bekannt, CVE-2026-68820 wird bereits ausgenutzt.
Damit ist CVE-2026-68820 das Thema, das zuerst in die operative Planung gehört. Der Eintrag ist als „Important“ eingestuft, aber die Ausnutzung in freier Wildbahn macht ihn dringlicher als viele höher bewertete, aber bislang theoretische Fehler. Die Bewertung sollte deshalb nicht allein nach CVSS oder Schweregrad erfolgen, sondern nach Ausnutzungsstatus, betroffenen Rollen und der Frage, wie schnell ein Neustart ohne Betriebsunterbrechung möglich ist.
Welche Systeme im Fokus stehen
Der betroffene Treiber gehört zu Windows. In den MSRC-Daten tauchen aktuelle Windows-Client- und Serverversionen mit Sicherheitsupdates auf, darunter Windows 11, Windows 10 sowie Windows Server 2019, 2022 und 2025. Die konkreten KB-Nummern unterscheiden sich je Version; für Windows 11 Version 25H2 nennt Microsoft beispielsweise KB5121003, für Windows Server 2025 KB5120233 und für Windows 10 Version 22H2 KB5120249.
- Priorität eins sind produktive Windows-Server, Terminalserver und Geräte mit administrativen Werkzeugen.
- Danach folgen Windows-Clients von Geschäftsführung, Buchhaltung, Helpdesk und IT-Administration.
- Auch noch unterstützte Windows-10-Geräte müssen einbezogen werden, wenn sie weiter im Betrieb sind.
- Bei Server Core und Hotpatch-Szenarien zählt die tatsächlich installierte KB, nicht nur die Update-Freigabe.
Warum eine lokale Rechteausweitung ernst ist
Microsoft beschreibt CVE-2026-68820 als Use-after-free im Windows Ancillary Function Driver for WinSock. Ein lokal authentifizierter Angreifer kann laut FAQ eine speziell präparierte Anwendung ausführen, eine Race Condition auslösen und im Erfolgsfall SYSTEM-Rechte erlangen. Benutzerinteraktion ist dafür nicht erforderlich.
Das klingt zunächst weniger dramatisch als eine entfernte Codeausführung. In realen Angriffsketten ist eine lokale Rechteausweitung aber häufig der Schritt, der aus einem kompromittierten Benutzerkonto einen vollständig übernommenen Rechner macht. Für Unternehmen mit 10 bis 250 Arbeitsplätzen ist genau das kritisch: Ein einzelnes schwaches Konto, eine Phishing-Mail oder ein heruntergeladenes Tool kann genügen, damit Angreifer nach dem ersten Zugriff mehr Rechte bekommen. Danach werden Schutzfunktionen deaktiviert, Zugangsdaten gesammelt oder weitere Systeme im Netz angegriffen.
Fristen und Neustarts: nicht auf den Monatszyklus warten
Microsoft veröffentlicht die Updates am 11. August 2026 und markiert die betroffenen Produkte mit „Customer Action Required“. Für diese Lücke gibt es in der MSRC-Meldung keinen separaten Workaround, der das Einspielen der Updates ersetzt. Die Update-Einträge nennen außerdem „Reboot Required: Yes“ für die relevanten Windows-KBs.
Die praktische Frist ist deshalb die nächste kontrollierte Wartung, nicht der nächste bequeme Patch-Slot in einigen Wochen. Wer gestaffelt aktualisiert, sollte zuerst kleine Pilotgruppen und anschließend priorisierte Server- und Clientringe einplanen. Wichtig ist, den Neustart wirklich abzuschließen; ein heruntergeladenes Update ohne Reboot beseitigt die Angriffsfläche nicht zuverlässig.
Was Unternehmen jetzt tun sollten
Für kleinere IT-Teams ist ein klarer Ablauf wichtiger als eine lange CVE-Liste. Die Kombination aus MSRC-Status „Exploitation Detected“, SYSTEM-Rechten und breiter Windows-Betroffenheit reicht aus, um CVE-2026-68820 als Sonderfall im August-Zyklus zu behandeln.
- Inventar prüfen: Welche Windows-Versionen laufen auf Clients, Servern, virtuellen Maschinen und administrativen Arbeitsplätzen?
- Patch-Ringe vorziehen und Updates für kritische Systeme zuerst testen, nicht zuletzt.
- Mit Microsoft Defender und vorhandenen EDR-Signalen nach ungewöhnlichen lokalen Privilegienwechseln suchen.
- Nach dem Neustart stichprobenartig kontrollieren, ob die erwarteten KBs installiert sind.
- Die Ergebnisse in ein Microsoft Security Assessment übernehmen, wenn unklare Altgeräte oder Server ohne Patchfenster auftauchen.
Offizielle Microsoft-Quellen
- MSRC: August 2026 Security Updates
- MSRC: CVE-2026-68820
- MSRC API: betroffene Produkte und KB-Artikel zu CVE-2026-68820
Wenn Sie unsicher sind, ob alle Windows-Systeme sauber im August-Zyklus angekommen sind, prüfen wir Patchstand, Defender-Signale und priorisierte Nacharbeit gemeinsam mit Ihnen – sprechen Sie uns an.
Was bedeutet das für Ihre Umgebung?
Ordnen Sie das Thema im Kontext Ihrer Microsoft-365-Umgebung ein und legen Sie einen sinnvollen nächsten Schritt fest.

Sie sprechen direkt mit Sebastian Kerssen – seit 2014 im Microsoft-Umfeld, mit persönlicher Beratung und direktem Ansprechpartner.
