A Microsoft corrigiu 421 vulnerabilidades no Patch Tuesday de agosto de 2026, divulgado em 11 de agosto. O pacote inclui uma cadeia de execução remota de código sem autenticação no SharePoint Server e um zero-day do Windows em exploração ativa, além de outras duas falhas com divulgação pública. A janela de correção é curta: a CISA fixou prazo de 14 dias para a falha do Windows no catálogo de vulnerabilidades conhecidas. Administradores devem priorizar servidores SharePoint on-premises com exposição à internet e hosts Windows de alto valor, como controladores de domínio e estações administrativas.
421 falhas e um zero-day
A edição de agosto de 2026 traz 421 vulnerabilidades, com 236 delas no Windows. Embora represente volume menor que o recorde do mês anterior, permanece como um dos maiores Patch Tuesdays já registrados, sem indicativo de retorno aos volumes baixos anteriores a 2026. A Microsoft confirma exploração ativa para uma única falha neste ciclo — a CVE-2026-68820 — e divulgação pública de duas outras. O Security Update Guide, porém, omite uma das divulgadas na seção de CVEs notáveis.
Os itens com maior urgência operacional mapeiam para equipes diferentes: a cadeia do SharePoint exige ação dos administradores de servidor, o zero-day do Windows cai sobre times de endpoint e a falha divulgada no User Profile Service pode antecipar exploits públicos. A cobertura do KEV para Cisco, Windows e Metabase reforça que julho e agosto concentram pressão de correção sem precedentes.
Cadeia de RCE no SharePoint
A CVE-2026-63520 é a segunda parte de uma cadeia de exploits que, combinados, formam uma vulnerabilidade crítica de execução remota de código sem autenticação em servidores SharePoint vulneráveis. Descoberta pelo pesquisador Stephen Fewer, da Rapid7, e divulgada em coordenação com a Microsoft, a falha decorre de validação imprópria de entrada que permite a um atacante remoto executar código pela rede. Correções estão disponíveis para SharePoint Server Subscription Edition, 2019 e 2016.
A primeira parte da cadeia, a CVE-2026-55040, foi corrigida no Patch Tuesday de julho de 2026. Quem ainda não aplicou o patch de julho mantém o ambiente exposto à primeira etapa da cadeia, o que amplifica o risco da nova correção. Servidores on-premises com exposição à internet merecem prioridade máxima neste ciclo, pois a combinação de bypass de autenticação e RCE sem credenciais torna o vetor atrativo para campanhas de ransomware.
Zero-day do Windows em KEV
A CVE-2026-68820 afeta o driver Ancillary Function Driver para WinSock (afd.sys) e consiste numa vulnerabilidade de use-after-free que permite a um atacante autorizado elevar privilégios localmente. Com pontuação CVSS 3.1 de 7,0, a exploração bem-sucedida exige vencer uma condição de corrida, o que aumenta a dificuldade de produzir um exploit estável, mas concede acesso no nível SYSTEM quando executada. A CISA adicionou a falha ao catálogo Known Exploited Vulnerabilities em 11 de agosto de 2026, com prazo de remediação fixado em 25 de agosto.
A Microsoft credita a descoberta a pesquisadores da Check Point. Por ser uma exploração local, a falha funciona como vetor de pós-comprometimento: atacantes que já obtêm execução de código usam a vulnerabilidade para escalar de usuário comum para SYSTEM. O driver afeta múltiplas edições do Windows, do Server 2012 ao Windows 11 24H2. Hosts de alto valor devem receber o patch antes do prazo.
Outras falhas divulgadas
A CVE-2026-62832, no Windows User Profile Service, tem CVSS 7,8 e foi publicamente divulgada antes do patch, com probabilidade de exploração classificada como mais provável pela Microsoft. Um pesquisador pseudônimo divulgou ainda o ShieldBreak, descrito como bypass completo do patch para o RoguePlanet (CVE-2026-50656), uma vulnerabilidade de elevação de privilégios para SYSTEM no Defender que havia sido corrigida em julho de 2026. O grupo pseudônimo responsável já recebeu crédito em mais de 40 advisories nos últimos meses, incluindo 11 vulnerabilidades críticas em componentes do Windows e do Office.
Prioridades de correção
A ordem de aplicação deve seguir o risco real de exposição, não apenas a pontuação CVSS. A tabela abaixo resume as principais ações deste ciclo:
| Falha | Componente | CVSS | Prioridade |
|---|---|---|---|
| CVE-2026-63520 | SharePoint Server RCE | Alta | Servidor on-prem com internet |
| CVE-2026-68820 | Windows AFD.sys EoP | 7,0 | Hosts críticos pós-comprometimento |
| CVE-2026-62832 | User Profile Service EoP | 7,8 | Exploit público disponível |
| ShieldBreak | Defender bypass | — | Reavaliar proteção de endpoint |
Antes de abrir janelas de correção de emergência, verifique os pontos abaixo:
- Identifique todos os servidores SharePoint on-premises com exposição à internet e aplique os patches de agosto e julho
- Priorize controladores de domínio e estações administrativas para o patch da CVE-2026-68820
- Verifique logs de acesso ao User Profile Service em busca de atividade anômala compatível com a CVE-2026-62832
- Confirme se as definições do Defender foram atualizadas após o patch de julho para mitigar o ShieldBreak
Para ambientes que ainda executam SharePoint Server 2016 ou 2019, o suporte estendido expira em outubro de 2026 sem opção de ESU. A combinação de fim de ciclo e cadeia de RCE sem autenticação torna a migração para versão suportada uma prioridade estratégica.