Pular para o conteúdo principal
Splashtop20 years of trust
EntrarTeste gratuito
+1.408.886.7177EntrarTeste gratuito
A Windows computer in a computer lab.

Patch Tuesday de agosto de 2026: 421 CVEs a priorizar

9 min de leitura
Atualizado
Comece a usar a Splashtop
As melhores soluções de acesso remoto, suporte remoto e gerenciamento de endpoints.
Teste gratuito

A divulgação do Patch Tuesday de agosto de 2026 da Microsoft abrange 421 CVEs em Windows, Office, Azure, Exchange Server, SharePoint Server, Developer Tools e Microsoft Defender. Duas vulnerabilidades destacam-se e exigem atenção imediata: uma com exploração confirmada em ambiente real e outra que é publicamente conhecida. Também foram assinalados dois CVEs não pertencentes à Microsoft, republicados, que afetam o Windows TPM. Eis a nossa perspetiva sobre onde concentrar a atenção primeiro.

Análise das correções da Microsoft para agosto de 2026

Como vemos na maioria dos meses, o Windows representa a maior fatia desta versão, com 236 vulnerabilidades corrigidas em 32 atualizações distintas. O Office e o Office 2016 apresentam, cada um, 98 vulnerabilidades, refletindo o mesmo conjunto subjacente de problemas disponibilizado através de dois modelos de manutenção diferentes — atualizações cumulativas para as versões do Office atualmente suportadas e atualizações individuais para o Office 2016. SharePoint Server e Developer Tools completam a lista com as contagens de vulnerabilidades seguintes mais elevadas, com 30 e 26, respetivamente.

Aqui está o detalhe da atualização:

Família de produtos

Atualizações por produto/versão

Vulnerabilidades corrigidas

Atualizações distintas

Tipo de atualização

Azure

1

17

15

Individual

Defender

1

1

1

Cumulativo

Ferramentas para programadores

1

26

36

Cumulativo

Exchange Server

1

7

4

Cumulativo

Office

1

98

11

Cumulativo (exceto 2016)

Office 2016

1

98

18

Individual

Outros

1

6

4

Individual

SharePoint Server

1

30

3

Cumulativo

Janela

1

236

32

Cumulativo

Quando analisamos onde a exposição deste mês realmente se encontra, vemos um conjunto já familiar de áreas: componentes centrais de rede e controladores do Windows (DNS Server, DHCP Server, RRAS, SSTP, RMCAST, Telephony Service, Win32k), componentes de processamento de documentos do Office (Word, Excel, PowerPoint, Access e o componente gráfico partilhado) e plataformas de colaboração (SharePoint Server e Exchange Server). Também estamos a ver este mês uma concentração significativa de correções nas Developer Tools e no .NET, o que vale a pena assinalar se a sua organização utiliza infraestrutura interna de build ou CI/CD.

Como o Office e o Windows, em conjunto, representam mais de três quartos das vulnerabilidades corrigidas este mês, é de esperar que a maior parte do esforço de validação de patches recaia sobre cargas de trabalho de endpoints e produtividade, e não sobre a infraestrutura de servidores — embora as correções no lado do servidor em SharePoint, Exchange e serviços principais de rede do Windows impliquem um risco desproporcionado, dada a sua exposição à rede.

Vulnerabilidades de dia zero e de exploração mais provável

Todos os meses, prestamos especial atenção aos CVEs em que os próprios sinais da Microsoft — detalhes conhecidos publicamente ou exploração confirmada — indicam que o risco no mundo real está a ultrapassar a pontuação de gravidade orientada pelo CVSS. Este mês, duas vulnerabilidades enquadram-se nessa categoria:

ID de CVE

Título

Item em destaque

CVE-2026-62832

Vulnerabilidade de elevação de privilégios no Windows User Profile Service

Publicamente conhecido

CVE-2026-68820

Vulnerabilidade de elevação de privilégios do Windows Ancillary Function Driver for WinSock

Exploração detetada

A CVE-2026-68820 tem exploração ativa confirmada, e a CVE-2026-62832 é conhecida publicamente, o que significa que já existem detalhes técnicos disponíveis que podem acelerar o desenvolvimento de exploits. Ambas são vulnerabilidades de elevação de privilégios classificadas como Importantes, e não Críticas — um bom lembrete de que não nos baseamos apenas nas classificações de gravidade para avaliar a urgência. Estas duas vulnerabilidades devem estar no topo da fila de patches deste mês, independentemente da classificação orientada pelo CVSS.

Vulnerabilidades críticas em agosto de 2026

A nossa análise desta versão identifica 43 vulnerabilidades classificadas como Críticas, cuja grande maioria são falhas de execução remota de código (RCE). Várias afetam infraestruturas expostas à rede que vemos frequentemente expostas dentro das redes empresariais ou no seu perímetro:

ID de CVE

Componente afetado

Impacto

CVE-2026-62817 / CVE-2026-62820 / CVE-2026-62878 / CVE-2026-65789

Servidor DNS do Windows

Execução remota de código

CVE-2026-62819

Windows Routing and Remote Access Service (RRAS)

Execução remota de código

CVE-2026-62818

Active Directory Certificate Services (AD CS)

Execução remota de código

CVE-2026-62815

Microsoft QUIC

Execução remota de código

CVE-2026-62816

Controlador de Transporte Multicast Fiável do Windows (RMCAST)

Execução remota de código

CVE-2026-62889

Windows Secure Socket Tunneling Protocol (SSTP)

Execução remota de código

CVE-2026-62823

Servidor DHCP do Windows

Execução remota de código

CVE-2026-65791

Serviço Windows iSCSI Target

Execução remota de código

CVE-2026-62824

Cliente de Ambiente de Trabalho Remoto

Execução remota de código

CVE-2026-62827 / CVE-2026-64921 / CVE-2026-65665

Microsoft SharePoint Server

Elevação de Privilégios / Execução Remota de Código

CVE-2026-62911

Microsoft Exchange Server

Elevação de privilégios

Os restantes CVEs classificados como Críticos que estamos a acompanhar concentram-se no Microsoft Office (Word, Excel e no componente gráfico partilhado), que regista mais de uma dúzia de vulnerabilidades RCE Críticas este mês. Como várias destas falhas afetam serviços frequentemente expostos a redes não confiáveis — DNS, RRAS e DHCP, em particular — devemos tratar a validação e a implementação de patches para controladores de domínio, servidores de perímetro e infraestrutura de acesso remoto como prioridade máxima.

Como priorizar as correções de agosto de 2026

Com 421 CVEs por analisar, uma abordagem baseada no risco é essencial. Eis como recomendamos priorizar a triagem da publicação deste mês.

Aplicar patch no prazo de 72 horas

  • Windows DNS Server, DHCP Server, RRAS, SSTP e RMCAST — falhas críticas de RCE em serviços de rede expostos

  • Active Directory Certificate Services (AD CS) and Microsoft QUIC — RCE crítica que afeta a infraestrutura de identidade e transporte

  • CVE-2026-68820 (WinSock AFD) e CVE-2026-62832 (User Profile Service) — explorada ativamente e conhecida publicamente, respetivamente

  • SharePoint Server e Exchange Server — vulnerabilidades Críticas em plataformas de colaboração com implementações expostas à internet

  • Cliente de Ambiente de Trabalho Remoto e serviço iSCSI Target — RCE crítica relevante para acesso remoto e infraestrutura de armazenamento

Aplicar patch no prazo de 1 a 2 semanas

  • Microsoft Office (Word, Excel, PowerPoint, Access) — elevado volume de vulnerabilidades RCE Críticas e Importantes que exigem interação do utilizador

  • Ferramentas de programador e .NET — relevantes para compilação interna, CI/CD e infraestrutura de aplicações

  • Windows Kernel, Win32k, NTFS e Telephony Service — vulnerabilidades classificadas como Importantes com ampla presença nos endpoints

Ciclo regular de patches

  • Componentes Windows de menor gravidade que afetam serviços menos frequentemente expostos

  • Vulnerabilidades que exigem acesso local ou configurações não predefinidas

  • Sistemas com controlos compensatórios já implementados (segmentação de rede, acesso restrito, cobertura de EDR)

CVEs não pertencentes à Microsoft republicados em destaque

CNA

Etiqueta

CVE

FAQs?

Alternativas?

Mitigações?

MITRE

TPM do Windows

CVE-2026-6726

Sim

Não

Não

MITRE

TPM do Windows

CVE-2026-6727

Sim

Não

Não

Ambos os CVEs republicados afetam implementações do Windows TPM (Trusted Platform Module) e são acompanhados pelo MITRE, em vez de pela própria CNA da Microsoft. Atualmente, nenhum deles tem soluções alternativas ou medidas de mitigação documentadas, o que faz com que a aplicação atempada de patches seja o principal caminho de remediação assim que as atualizações dos fornecedores estiverem disponíveis. Como referimos todos os meses quando estes casos surgem, recomendamos tratar componentes de terceiros e próximos do firmware, como as pilhas TPM, como parte do mesmo fluxo de gestão de vulnerabilidades usado para patches ao nível do SO, em vez de os colocar numa via separada e de menor prioridade.

Como o Splashtop AEM pode ajudar

Com 421 CVEs para analisar este mês, não é realista fazer manualmente a triagem do risco em todos os endpoints. É precisamente essa lacuna que o Splashtop AEM (Autonomous Endpoint Management) foi concebido para colmatar:

  • Identifique rapidamente o risco: Obtenha visibilidade centralizada sobre vulnerabilidades dos endpoints, estado dos patches e inventário de software/hardware, para saber onde existe exposição antes de começar a aplicar patches.

  • Dê prioridade às atualizações críticas: As informações de CVE com tecnologia de IA destacam quais vulnerabilidades são mais relevantes para o seu ambiente — incluindo problemas de gravidade crítica e CVEs com exploração confirmada ou provável — para que o esforço seja direcionado primeiro para onde o risco é mais elevado.

  • Aplicar patches mais rapidamente: Automatize políticas de patches e implemente atualizações de sistemas operativos e software de terceiros em tempo real, com visibilidade sobre o sucesso e a falha em cada etapa.

  • Reforce os fluxos de trabalho existentes: Adicione uma remediação mais rápida e melhor visibilidade em vez da aplicação manual de patches ou em conjunto com Microsoft Intune.

Experimente o Splashtop AEM gratuitamente

Uma única Patch Tuesday pode levar semanas a remediar totalmente sem as ferramentas certas — e, quando estiver concluída, a próxima versão já está a caminho. Com o Splashtop AEM, pode:

  • Detete endpoints vulneráveis em todo o seu ambiente

  • Dar prioridade às CVEs críticas com base no risco real de exploração

  • Automatize a implementação de patches para Windows, Office e aplicações de terceiros

  • Monitorize o sucesso e a falha de patches a partir de um único painel

  • Reforce a segurança em ambientes distribuídos e remotos

Comece agora!
Experimente o Splashtop AEM gratuitamente hoje
Teste gratuito


Compartilhar isso
Feed RSSInscreva-se

Conteúdo Relacionado

A team works on their computers in an office.
Patch Tuesday

Patch Tuesday de maio de 2026: 137 CVEs a Priorizar

Saiba mais
IT operations dashboard with alerts
Patch Tuesday

Patch Tuesday de março de 2026: 83 vulnerabilidades, muitos CVEs de alto risco

Devices that could be affected by the July 2026 Patch Tuesday release.
Patch Tuesday

Patch Tuesday de julho de 2026: 622 CVEs, 3 zero-days

An IT technician working on a computer.
Patch Tuesday

April 2026 Patch Tuesday: 165 Vulnerabilidades, 1 Zero-Day

Ver Todos os Artigos de Blog