Bare to av 421 sårbarheter i augustoppdateringen er merket som utnyttet eller offentlig kjent

Microsofts sikkerhetsoppdatering for august består av 421 CVE-er, ifølge selskapets eget utgivelsesnotat. Windows står for 236 av sårbarhetene, Office for 98, SharePoint Server for 30, utviklerverktøyene for 26 og Azure for 17. To av de 421 er løftet fram med et eget merke. CVE-2026-68820 i Windows Ancillary Function Driver for WinSock er merket «Exploitation Detected», og CVE-2026-62832 i Windows User Profile Service er merket «Publicly Known». Microsoft republiserer i tillegg to CVE-er fra MITRE, CVE-2026-6726 og CVE-2026-6727, begge ført opp under Windows TPM.

Hva som skjer teknisk

En oppdateringsrunde på 421 CVE-er er ikke 421 like store problemer. Utgivelsesnotatet skiller mellom sårbarheter som bare er rettet, og sårbarheter som har fått en merkelapp for utnyttelse. «Exploitation Detected» settes når utnyttelse er observert. «Publicly Known» settes når detaljene om sårbarheten var offentlig kjent før rettelsen forelå. I august har nøyaktig én CVE fått den første merkelappen, og nøyaktig én har fått den andre. Fordelingen per produktfamilie summerer for øvrig til mer enn 421, fordi Office er ført opp to ganger i tabellen, én gang samlet og én gang for Office 2016. Antallet distinkte oppdateringer er et helt annet tall enn antallet CVE-er. De 236 Windows-sårbarhetene leveres som 32 kumulative oppdateringer, og de 30 i SharePoint Server som tre. For utviklerverktøyene går det motsatt vei, med 36 distinkte oppdateringer for 26 sårbarheter.

De to merkede sårbarhetene er begge rettighetseskalering, og ingen av dem er en vei inn i en maskin. NVD beskriver CVE-2026-68820 som en use after free i Windows Ancillary Function Driver for WinSock, der en autorisert angriper kan heve rettighetene sine lokalt. En use after free oppstår når koden frigir et minneområde og deretter bruker det på nytt, slik at innholdet i mellomtiden kan være erstattet med noe annet. CVE-2026-62832 er beskrevet som feil oppslag av lenke før filtilgang i Windows User Profile Service. Den typen feil oppstår når en tjeneste følger en lenke i filsystemet og ender opp med å skrive til et annet sted enn den var ment å skrive til. Også her må angriperen være autorisert på forhånd.

Vektorene sier hvor mye angriperen må ha på plass. CVE-2026-62832 har CVSS 3.1 på 7,8, med vektoren AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. CVE-2026-68820 har 7,0, med AC:H der den andre har AC:L. AV:L betyr lokal angrepsvektor, PR:L at angriperen trenger lave rettigheter fra før, og UI:N at ingen bruker må gjøre noe. AC:H brukes når angrepet avhenger av forhold angriperen ikke selv kontrollerer fullt ut, og det er hele forskjellen mellom 7,0 og 7,8 her. Begge oppføringene ble publisert 11. august 2026 og står fortsatt som «Undergoing Analysis» hos NVD. Verken merkingen hos Microsoft eller oppføringene hos NVD sier noe om hvem som har utnyttet CVE-2026-68820, eller i hvilket omfang.

421 CVE-eri augustrundenTo er merketav MicrosoftBegge er lokalekonto kreves førstRettighetene hevespå en maskin angriperen alt er på
Figur: Av 421 CVE-er i augustoppdateringen er to merket av Microsoft, og begge krever at angriperen alt har en konto på maskinen.

Hva det betyr for deg som styrer Windows-oppdateringene

Tallet 421 forteller deg ingenting om hvor du skal begynne. Har du ansvaret for at Windows-parken blir oppdatert, er det to spørsmål som avgjør rekkefølgen, og Microsoft svarer bare på det ene av dem for deg. Det første er om noen allerede bruker sårbarheten, og det svaret ligger i merkelappen. Det andre er hva angriperen må ha på plass for å komme dit, og det svaret ligger i vektoren. Vår vurdering er at CVE-2026-68820 går først i denne runden, ikke fordi 7,0 er det høyeste av de to tallene, men fordi Microsoft sier at utnyttelse er observert. CVE-2026-62832 kommer rett etter, med høyere score og lavere terskel for å lykkes.

Legg samtidig merke til hva de to merkede sårbarhetene ikke er. Begge krever at angriperen allerede har en konto og kan kjøre kode lokalt på maskinen. Det gjør dem lite interessante som første steg inn og desto mer interessante som andre steg. Har du en klient der en bruker har fått kjørt noe som aldri skulle vært kjørt, er det nettopp denne typen feil som gjør en vanlig brukerkonto om til full kontroll over maskinen. Vår vurdering er derfor at rettelsene bør ut til klientene like raskt som til serverne, og ikke i en egen runde uken etter. Har du i tillegg brukere som kjører med lokale administratorrettigheter til daglig, har angriperen allerede det disse to sårbarhetene er ute etter å skaffe, og det er en større sak enn selve oppdateringsrunden.

Berigo anbefaler

  • Sett CVE-2026-68820 øverst i denne runden, selv om den scorer 7,0 mot 7,8 på den andre merkede sårbarheten. Merkelappen «Exploitation Detected» veier tyngre enn tallet.
  • Rull Windows-oppdateringene ut til klientene i samme runde som til serverne. En rettighetseskalering blir farlig der noen først kan få kjørt kode.
  • Skriv ned regelen du prioriterte etter, ikke bare listen du endte opp med. Med 421 CVE-er i én måned er det regelen som lar seg forsvare i ettertid.
  • Tell hvor mange av brukerne dine som kjører med lokale administratorrettigheter, og sett et tak. En rettighetseskalering er verdiløs for en angriper som allerede har rettighetene.
  • Se over de to NVD-oppføringene på nytt om noen uker. Begge står som «Undergoing Analysis», og vurderingen kan bli endret.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt