Patchday: Windows Server-Updates (11. August 2026)

Patchday: Windows Server-Updates (11. August 2026)

398 Schwachstellen, ein aktiv ausgenutzter Zero-Day und gleich vier 9.8er – DNS-Server zuerst patchen

Microsoft hat zum August-Patchday 398 Schwachstellen geschlossen, 62 davon kritisch. Ein Zero-Day im WinSock-Treiber wird bereits aktiv ausgenutzt, zwei weitere Lücken waren vorab öffentlich bekannt. Für Server-Admins besonders unangenehm: gleich mehrere unauthentifizierte RCEs mit CVSS 9.8 in Kern-Infrastrukturdiensten – allen voran im Windows DNS Server, der auf so gut wie jedem Domain Controller läuft.

⚡ Sofortmaßnahme: Domain Controller mit DNS-Rolle haben diesmal oberste Priorität, direkt danach DHCP- und WDS-Server. Der aktiv ausgenutzte Zero-Day CVE-2026-68820 betrifft alle Windows-Versionen – die August-Updates gehören deshalb zeitnah auf jedes System, inklusive Neustart-Kontrolle.

Die Updates im Überblick

Betriebssystem Update Build
Windows Server 2025 KB5120233 26100.33296
Windows Server 2025 (Hotpatch) KB5120228 26100.33222
Windows Server 2022 KB5120242 20348.5499
Windows Server 2019 KB5120238 17763.9121
Windows Server 2016 KB5120418 14393.9418

Hinweis: Windows Server 23H2 ist am 12. Mai 2026 aus dem Support gefallen und erhält keine Updates mehr. Für Server 2025 liegt KB5120233 auch als Hotpatch-Variante vor – die Baseline-Neustarts im Januar-Rhythmus bleiben davon unberührt.

Zero-Day und öffentlich bekannte Lücken

CVE Komponente / Typ Status
CVE-2026-68820
CVSS 7.0
Ancillary Function Driver for WinSock – Elevation of Privilege auf SYSTEM wird aktiv ausgenutzt
CVE-2026-62832
CVSS 7.8
User Profile Service – Elevation of Privilege auf Administrator vorab öffentlich bekannt
CVE-2026-72971
CVSS 5.5
Container Isolation FS Filter Driver – Tampering (lokal) vorab öffentlich bekannt

Der WinSock-Zero-Day ist der Klassiker unter den Exploits: Ein Angreifer, der bereits Fuß auf dem System gefasst hat – etwa über Phishing oder eine Webshell – hebelt sich damit auf SYSTEM-Rechte. Genau solche EoP-Lücken sind das Bindeglied jeder Ransomware-Kette, entsprechend zügig sollte gepatcht werden.

Die dicken Brocken für Server-Admins

CVE Komponente Typ
CVE-2026-62878
CVSS 9.8
Windows DNS Server RCE, Stack-based Buffer Overflow
CVE-2026-62893
CVSS 9.8
WDS TFTP Server (UDP 69) RCE, Use After Free, ohne Authentifizierung
CVE-2026-62815
CVSS 9.8
Microsoft QUIC (HTTP/3) RCE
CVE-2026-59124
CVSS 9.8
Microsoft HPC Pack RCE, unauthentifiziert, „exploitation more likely“
CVE-2026-62823
CVSS 8.8
Windows DHCP Server RCE, Heap-based Buffer Overflow
CVE-2026-65665
CVSS 8.8
SharePoint Server RCE
CVE-2026-62766 Windows Kerberos Elevation of Privilege

Kurz gesagt: Die DNS-Lücke ist der Grund, warum Ihre Domain Controller diesmal ganz oben auf der Liste stehen. Ein Stack Overflow mit CVSS 9.8 in einem Dienst, der per Definition erreichbar sein muss – da braucht es keine Diskussion über Wartungsfenster. Im DNS Server wurden zudem drei weitere RCEs (CVE-2026-62817, -62820, -65789) im selben Zug geschlossen.

Bevor Sie priorisieren: Verschaffen Sie sich einen Überblick, wo die betroffenen Rollen überhaupt laufen. Gerade WDS und HPC Pack geraten gern in Vergessenheit:

# Betroffene Rollen in der Domäne aufspüren
$server = Get-ADComputer -Filter { OperatingSystem -like "*Server*" } |
    Select-Object -ExpandProperty Name

Invoke-Command -ComputerName $server -ErrorAction SilentlyContinue -ScriptBlock {
    Get-WindowsFeature DNS, DHCP, WDS, WDS-Deployment |
        Where-Object Installed |
        Select-Object @{n='Server';e={$env:COMPUTERNAME}}, Name
} | Sort-Object Server | Format-Table -AutoSize

Was ist sonst noch neu?

Abseits der Sicherheitskorrekturen bringen die August-Updates einige Qualitätsverbesserungen mit. Unter Server 2025 wurden die Vorschau- und Kopierprobleme des Datei-Explorers mit DFS-Laufwerken nach Netzwerk-Reconnects behoben, ebenso ein SMB-Fehler bei der Dateiversionsverlauf-Sicherung. Interessant für CA-Betreiber: Die Zertifizierungsstellen-Konfiguration unterstützt jetzt Post-Quantum-Kryptografie-Zertifikate (PQC) – Microsoft baut die PQC-Unterstützung damit Schritt für Schritt in die Kern-PKI ein. Außerdem wurden die Gerätedaten für den automatischen Rollout der neuen Secure-Boot-Zertifikate erweitert; wer das Thema Zertifikatsablauf 2026 noch nicht auf dem Zettel hat, sollte das spätestens jetzt nachholen.

Bekanntes Problem: Nach den Sicherheitskorrekturen rund um CVE-2025-59287 zeigt WSUS weiterhin keine Details zu Synchronisierungsfehlern an – das betrifft auch die August-Updates. Funktional synchronisiert WSUS korrekt, nur die Fehlerdiagnose bleibt mühsam. Ein Fix steht noch aus. Bei Server 2025 gilt zudem: Wer Dynamic Updates in Images einpflegt, muss die Datei boot.stl mitnehmen, sonst droht Startfehler 0xc0430001.

Was Sie jetzt tun sollten

  1. Priorität 1 – Domain Controller / DNS: CVE-2026-62878 und drei weitere DNS-RCEs machen jeden DC zum Ziel. Patchen, neu starten, Build-Stand kontrollieren.
  2. Priorität 2 – DHCP, WDS und HPC: Rollen-Inventur fahren (Skript oben), Altlasten wie vergessene WDS-Server im Zweifel gleich deaktivieren statt nur patchen.
  3. Priorität 3 – die Breite: Der WinSock-Zero-Day betrifft alle Systeme – also auch Member-Server, Terminalserver und Clients zeitnah versorgen.
  4. Exponierte Dienste prüfen: HTTP/3/QUIC an öffentlich erreichbaren Diensten sowie SharePoint on-premises verdienen nach den Erfahrungen des letzten Jahres besondere Aufmerksamkeit.
  5. Rollout überwachen: WSUS-Fehlerdetails fehlen weiterhin – verlassen Sie sich nicht auf die Konsole, sondern prüfen Sie die tatsächlichen Build-Stände der Server.

Fazit

Vier 9.8er in einem Monat, davon einer im DNS-Dienst jedes Domain Controllers – der August-Patchday gehört zu den Pflichtterminen des Jahres. Die gute Nachricht: Alle kritischen Lücken sind mit den regulären kumulativen Updates abgeräumt, Sonderwege braucht es nicht. Wer seine Patch-Stände zentral im Blick behalten will, dem nimmt der Windows Patch Compliance Analyzer die Handarbeit ab – und das Security Advisory Dashboard Pro sortiert Ihnen die 398 CVEs dieses Monats nach dem, was in Ihrer Umgebung wirklich zählt.

© 2026 IT-Service Walter · der-windows-papst.de · Alle Angaben ohne Gewähr. Quellen: Microsoft (KB5120233, KB5120242, KB5120238, KB5120418, KB5120228), Zero Day Initiative, Cisco Talos.