CiberLATAMbywhalemate

Microsoft corrige 421 CVEs em agosto de 2026

Patch Tuesday de agosto traz entre 398 e 421 correções, com zero-days e ao menos uma falha explorada em campo.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A Microsoft liberou as atualizações de segurança de agosto de 2026, e empresas de cibersegurança divergem sobre o tamanho do pacote, que ficou entre 398 e 421 vulnerabilidades corrigidas. Em comum, os relatos apontam vários zero-days, incluindo ao menos um explorado ativamente.

Microsoft publicou seu Patch Tuesday de agosto de 2026, e diferentes empresas de segurança divulgaram contagens distintas sobre o alcance do pacote, que varia de 398 a 421 vulnerabilidades corrigidas. O ponto em comum entre as análises é que o ciclo inclui vários zero-days, entre eles ao menos um com exploração ativa.

O que a Microsoft corrigiu

A ISC SANS informou que o ciclo de agosto de 2026 traz correções para 418 vulnerabilidades, com 62 críticas, uma explorada no mundo real e duas divulgadas publicamente como zero-days. Já a BleepingComputer disse que a Microsoft corrigiu 400 falhas e que três delas eram zero-days, com uma explorada ativamente. The Hacker News publicou que o total foi de 398 falhas e que um driver do Windows tinha um zero-day sob ataque ativo.

A SecurityWeek elevou a contagem para 421 CVEs e detalhou a distribuição por produto: 236 vulnerabilidades no Windows, 98 no Office, 30 no SharePoint Server, 26 em Developer Tools, 17 no Azure, 7 no Exchange Server, 1 no Defender e 6 em outros produtos. A Qualys também colocou o total em 421 vulnerabilidades, com 62 críticas e 357 de gravidade importante, e afirmou que a Microsoft corrigiu três zero-days no total, dois divulgados publicamente e um explorado no mundo real.

A Tenable e a Ivanti concordaram em outro número, 398 CVEs, com 42 críticas, 355 importantes e uma moderada. As duas empresas indicaram que houve três zero-days, um explorado no mundo real e dois divulgados publicamente. A Cisco Talos, por sua vez, disse que a Microsoft cobriu 421 vulnerabilidades e que uma das falhas divulgadas neste mês foi explorada no mundo real.

O zero-day sob ataque

A Rapid7 identificou a CVE-2026-68820 como uma vulnerabilidade de elevação de privilégio no Windows Ancillary Function Driver for WinSock, com exploração detectada. A Tenable também mencionou essa CVE em sua análise do mês, enquanto The Hacker News apontou um driver do Windows como o componente afetado pelo zero-day em ataque ativo.

Panorama do patch de agosto

A Fortra informou que, no momento de sua análise, não havia novos advisories incluídos no Microsoft Security Guidance de agosto. Apesar das diferenças no número final reportado por cada fonte, o consenso entre as análises é que este foi um dos pacotes mensais mais amplos da Microsoft em 2026, com várias falhas críticas e ao menos um caso confirmado de exploração ativa.

Fontes

Ver todas