Microsoft corrige 421 CVEs em agosto de 2026
Patch Tuesday de agosto traz entre 398 e 421 correções, com zero-days e ao menos uma falha explorada em campo.
A Microsoft liberou as atualizações de segurança de agosto de 2026, e empresas de cibersegurança divergem sobre o tamanho do pacote, que ficou entre 398 e 421 vulnerabilidades corrigidas. Em comum, os relatos apontam vários zero-days, incluindo ao menos um explorado ativamente.
Microsoft publicou seu Patch Tuesday de agosto de 2026, e diferentes empresas de segurança divulgaram contagens distintas sobre o alcance do pacote, que varia de 398 a 421 vulnerabilidades corrigidas. O ponto em comum entre as análises é que o ciclo inclui vários zero-days, entre eles ao menos um com exploração ativa.
O que a Microsoft corrigiu
A ISC SANS informou que o ciclo de agosto de 2026 traz correções para 418 vulnerabilidades, com 62 críticas, uma explorada no mundo real e duas divulgadas publicamente como zero-days. Já a BleepingComputer disse que a Microsoft corrigiu 400 falhas e que três delas eram zero-days, com uma explorada ativamente. The Hacker News publicou que o total foi de 398 falhas e que um driver do Windows tinha um zero-day sob ataque ativo.
A SecurityWeek elevou a contagem para 421 CVEs e detalhou a distribuição por produto: 236 vulnerabilidades no Windows, 98 no Office, 30 no SharePoint Server, 26 em Developer Tools, 17 no Azure, 7 no Exchange Server, 1 no Defender e 6 em outros produtos. A Qualys também colocou o total em 421 vulnerabilidades, com 62 críticas e 357 de gravidade importante, e afirmou que a Microsoft corrigiu três zero-days no total, dois divulgados publicamente e um explorado no mundo real.
A Tenable e a Ivanti concordaram em outro número, 398 CVEs, com 42 críticas, 355 importantes e uma moderada. As duas empresas indicaram que houve três zero-days, um explorado no mundo real e dois divulgados publicamente. A Cisco Talos, por sua vez, disse que a Microsoft cobriu 421 vulnerabilidades e que uma das falhas divulgadas neste mês foi explorada no mundo real.
O zero-day sob ataque
A Rapid7 identificou a CVE-2026-68820 como uma vulnerabilidade de elevação de privilégio no Windows Ancillary Function Driver for WinSock, com exploração detectada. A Tenable também mencionou essa CVE em sua análise do mês, enquanto The Hacker News apontou um driver do Windows como o componente afetado pelo zero-day em ataque ativo.
Panorama do patch de agosto
A Fortra informou que, no momento de sua análise, não havia novos advisories incluídos no Microsoft Security Guidance de agosto. Apesar das diferenças no número final reportado por cada fonte, o consenso entre as análises é que este foi um dos pacotes mensais mais amplos da Microsoft em 2026, com várias falhas críticas e ao menos um caso confirmado de exploração ativa.
Fontes
- Microsoft Patch Tuesday August 2026isc.sans.edu· ISC SANS
- Patch Tuesday - August 2026rapid7.com· Rapid7
- Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-daysbleepingcomputer.com· BleepingComputer
- August 2026 Microsoft Patch Tuesdaytenable.com· Tenable
- Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attackthehackernews.com· The Hacker News
- Microsoft Patch Tuesday for August 2026 — Snort rulesblog.talosintelligence.com· Cisco Talos Intelligence
- 421 bugs in Microsoft's Patch Tuesday release, and the Norks have already attacked onetheregister.com· The Register
- August 2026 Patch Tuesdayivanti.com· Ivanti
- Microsoft Fixes 421 CVEs, One Exploited Zero-Daysecurityweek.com· SecurityWeek
- August 2026 Patch Tuesday Analysisfortra.com· FortraURL não verificada
- Microsoft Patch Tuesday, August 2026 Security Update Reviewblog.qualys.com· Qualys



