Patchday: Windows Server-Updates (11. August 2026)
398 Schwachstellen, ein aktiv ausgenutzter Zero-Day und gleich vier 9.8er – DNS-Server zuerst patchen
Microsoft hat zum August-Patchday 398 Schwachstellen geschlossen, 62 davon kritisch. Ein Zero-Day im WinSock-Treiber wird bereits aktiv ausgenutzt, zwei weitere Lücken waren vorab öffentlich bekannt. Für Server-Admins besonders unangenehm: gleich mehrere unauthentifizierte RCEs mit CVSS 9.8 in Kern-Infrastrukturdiensten – allen voran im Windows DNS Server, der auf so gut wie jedem Domain Controller läuft.
⚡ Sofortmaßnahme: Domain Controller mit DNS-Rolle haben diesmal oberste Priorität, direkt danach DHCP- und WDS-Server. Der aktiv ausgenutzte Zero-Day CVE-2026-68820 betrifft alle Windows-Versionen – die August-Updates gehören deshalb zeitnah auf jedes System, inklusive Neustart-Kontrolle.
Die Updates im Überblick
| Betriebssystem | Update | Build |
|---|---|---|
| Windows Server 2025 | KB5120233 | 26100.33296 |
| Windows Server 2025 (Hotpatch) | KB5120228 | 26100.33222 |
| Windows Server 2022 | KB5120242 | 20348.5499 |
| Windows Server 2019 | KB5120238 | 17763.9121 |
| Windows Server 2016 | KB5120418 | 14393.9418 |
Hinweis: Windows Server 23H2 ist am 12. Mai 2026 aus dem Support gefallen und erhält keine Updates mehr. Für Server 2025 liegt KB5120233 auch als Hotpatch-Variante vor – die Baseline-Neustarts im Januar-Rhythmus bleiben davon unberührt.
Zero-Day und öffentlich bekannte Lücken
| CVE | Komponente / Typ | Status |
|---|---|---|
| CVE-2026-68820 CVSS 7.0 |
Ancillary Function Driver for WinSock – Elevation of Privilege auf SYSTEM | wird aktiv ausgenutzt |
| CVE-2026-62832 CVSS 7.8 |
User Profile Service – Elevation of Privilege auf Administrator | vorab öffentlich bekannt |
| CVE-2026-72971 CVSS 5.5 |
Container Isolation FS Filter Driver – Tampering (lokal) | vorab öffentlich bekannt |
Der WinSock-Zero-Day ist der Klassiker unter den Exploits: Ein Angreifer, der bereits Fuß auf dem System gefasst hat – etwa über Phishing oder eine Webshell – hebelt sich damit auf SYSTEM-Rechte. Genau solche EoP-Lücken sind das Bindeglied jeder Ransomware-Kette, entsprechend zügig sollte gepatcht werden.
Die dicken Brocken für Server-Admins
| CVE | Komponente | Typ |
|---|---|---|
| CVE-2026-62878 CVSS 9.8 |
Windows DNS Server | RCE, Stack-based Buffer Overflow |
| CVE-2026-62893 CVSS 9.8 |
WDS TFTP Server (UDP 69) | RCE, Use After Free, ohne Authentifizierung |
| CVE-2026-62815 CVSS 9.8 |
Microsoft QUIC (HTTP/3) | RCE |
| CVE-2026-59124 CVSS 9.8 |
Microsoft HPC Pack | RCE, unauthentifiziert, „exploitation more likely“ |
| CVE-2026-62823 CVSS 8.8 |
Windows DHCP Server | RCE, Heap-based Buffer Overflow |
| CVE-2026-65665 CVSS 8.8 |
SharePoint Server | RCE |
| CVE-2026-62766 | Windows Kerberos | Elevation of Privilege |
Kurz gesagt: Die DNS-Lücke ist der Grund, warum Ihre Domain Controller diesmal ganz oben auf der Liste stehen. Ein Stack Overflow mit CVSS 9.8 in einem Dienst, der per Definition erreichbar sein muss – da braucht es keine Diskussion über Wartungsfenster. Im DNS Server wurden zudem drei weitere RCEs (CVE-2026-62817, -62820, -65789) im selben Zug geschlossen.
Bevor Sie priorisieren: Verschaffen Sie sich einen Überblick, wo die betroffenen Rollen überhaupt laufen. Gerade WDS und HPC Pack geraten gern in Vergessenheit:
# Betroffene Rollen in der Domäne aufspüren
$server = Get-ADComputer -Filter { OperatingSystem -like "*Server*" } |
Select-Object -ExpandProperty Name
Invoke-Command -ComputerName $server -ErrorAction SilentlyContinue -ScriptBlock {
Get-WindowsFeature DNS, DHCP, WDS, WDS-Deployment |
Where-Object Installed |
Select-Object @{n='Server';e={$env:COMPUTERNAME}}, Name
} | Sort-Object Server | Format-Table -AutoSize
Was ist sonst noch neu?
Abseits der Sicherheitskorrekturen bringen die August-Updates einige Qualitätsverbesserungen mit. Unter Server 2025 wurden die Vorschau- und Kopierprobleme des Datei-Explorers mit DFS-Laufwerken nach Netzwerk-Reconnects behoben, ebenso ein SMB-Fehler bei der Dateiversionsverlauf-Sicherung. Interessant für CA-Betreiber: Die Zertifizierungsstellen-Konfiguration unterstützt jetzt Post-Quantum-Kryptografie-Zertifikate (PQC) – Microsoft baut die PQC-Unterstützung damit Schritt für Schritt in die Kern-PKI ein. Außerdem wurden die Gerätedaten für den automatischen Rollout der neuen Secure-Boot-Zertifikate erweitert; wer das Thema Zertifikatsablauf 2026 noch nicht auf dem Zettel hat, sollte das spätestens jetzt nachholen.
Bekanntes Problem: Nach den Sicherheitskorrekturen rund um CVE-2025-59287 zeigt WSUS weiterhin keine Details zu Synchronisierungsfehlern an – das betrifft auch die August-Updates. Funktional synchronisiert WSUS korrekt, nur die Fehlerdiagnose bleibt mühsam. Ein Fix steht noch aus. Bei Server 2025 gilt zudem: Wer Dynamic Updates in Images einpflegt, muss die Datei boot.stl mitnehmen, sonst droht Startfehler 0xc0430001.
Was Sie jetzt tun sollten
- Priorität 1 – Domain Controller / DNS: CVE-2026-62878 und drei weitere DNS-RCEs machen jeden DC zum Ziel. Patchen, neu starten, Build-Stand kontrollieren.
- Priorität 2 – DHCP, WDS und HPC: Rollen-Inventur fahren (Skript oben), Altlasten wie vergessene WDS-Server im Zweifel gleich deaktivieren statt nur patchen.
- Priorität 3 – die Breite: Der WinSock-Zero-Day betrifft alle Systeme – also auch Member-Server, Terminalserver und Clients zeitnah versorgen.
- Exponierte Dienste prüfen: HTTP/3/QUIC an öffentlich erreichbaren Diensten sowie SharePoint on-premises verdienen nach den Erfahrungen des letzten Jahres besondere Aufmerksamkeit.
- Rollout überwachen: WSUS-Fehlerdetails fehlen weiterhin – verlassen Sie sich nicht auf die Konsole, sondern prüfen Sie die tatsächlichen Build-Stände der Server.
Fazit
Vier 9.8er in einem Monat, davon einer im DNS-Dienst jedes Domain Controllers – der August-Patchday gehört zu den Pflichtterminen des Jahres. Die gute Nachricht: Alle kritischen Lücken sind mit den regulären kumulativen Updates abgeräumt, Sonderwege braucht es nicht. Wer seine Patch-Stände zentral im Blick behalten will, dem nimmt der Windows Patch Compliance Analyzer die Handarbeit ab – und das Security Advisory Dashboard Pro sortiert Ihnen die 398 CVEs dieses Monats nach dem, was in Ihrer Umgebung wirklich zählt.
© 2026 IT-Service Walter · der-windows-papst.de · Alle Angaben ohne Gewähr. Quellen: Microsoft (KB5120233, KB5120242, KB5120238, KB5120418, KB5120228), Zero Day Initiative, Cisco Talos.
