Patch Tuesday de agosto de 2026: Microsoft corrige 400 falhas e zero-day explorado pelo Lazarus
No dia 11 de agosto de 2026, a Microsoft publicou seu Patch Tuesday mensal corrigindo aproximadamente 400 vulnerabilidades, sendo 42 classificadas como críticas — 37 de execução remota de código (RCE) e cinco de elevação de privilégio. Entre elas está um zero-day já explorado ativamente por um grupo de ameaça ligado à Coreia do Norte.
O zero-day em exploração: CVE-2026-68820
A vulnerabilidade CVE-2026-68820 afeta o Windows Ancillary Function Driver for WinSock (AFD.sys) e permite elevação de privilégio local. Segundo pesquisadores, ela já vinha sendo explorada pelo grupo Lazarus para instalar uma nova versão do rootkit em modo kernel FudModule — uma ferramenta conhecida por desativar mecanismos de segurança do Windows (EDR/AV) diretamente do kernel, dificultando a detecção.
Outra falha de elevação de privilégio relevante é a CVE-2026-62832, no Windows User Profile Service, que permite a um atacante local não autenticado executar uma aplicação especialmente construída para obter privilégios de administrador.
Panorama do lançamento
Do total de correções deste mês, a distribuição por técnica de exploração aponta:
- Elevação de privilégio: a maior fatia das correções — o tipo de falha mais comum no boletim deste mês
- Execução remota de código (RCE): mais de 100 correções, incluindo os 37 casos críticos citados acima
- Divulgação de informação: dezenas de correções adicionais
Foram corrigidos ainda três zero-days no total: dois divulgados publicamente antes de qualquer correção e um já em exploração ativa (o CVE-2026-68820 citado acima).
Por que isso importa para times de infraestrutura
Elevação de privilégio local costuma ser subestimada frente a RCEs “que dão acesso direto”, mas na prática é exatamente o tipo de falha usado depois de um acesso inicial (phishing, credencial vazada, endpoint comprometido) para o atacante assumir controle total da máquina — e no caso do FudModule, para se esconder da própria solução de segurança instalada. Ambientes com AD, servidores de arquivos e estações que ainda não aplicaram atualizações de agosto ficam expostos a essa cadeia de ataque.
Recomendações práticas
- Priorize a aplicação imediata da atualização que corrige o CVE-2026-68820 em qualquer máquina Windows exposta a rede externa ou com múltiplos usuários.
- Audite alertas de EDR/antivírus quanto a comportamento anômalo do driver AFD.sys ou tentativas de desativação de proteção em modo kernel — indicativo de uso do FudModule.
- Trate os 42 CVEs críticos como prioridade de patch dentro da janela de manutenção mais próxima, especialmente os de RCE em serviços expostos.
- Valide se ferramentas de gestão de patches (WSUS, Intune, SCCM ou equivalente) já distribuíram a atualização de agosto para 100% do parque antes de fechar o ciclo do mês.
Perguntas frequentes
O CVE-2026-68820 afeta todas as versões do Windows?
A falha está no driver AFD.sys, presente nas versões suportadas do Windows client e server. Consulte o boletim oficial da Microsoft para confirmar quais builds específicas recebem a correção.
O que é o FudModule?
É um rootkit em modo kernel documentado anteriormente em campanhas do grupo Lazarus, capaz de manipular diretamente estruturas do kernel do Windows para desativar soluções de segurança (BYOVD — Bring Your Own Vulnerable Driver — e técnicas relacionadas).
Preciso reiniciar os servidores após aplicar o patch?
Sim — correções em drivers do kernel como o AFD.sys exigem reinicialização para entrarem em vigor.
Conclusão
O volume de quase 400 correções em um único mês reforça a importância de um processo de patch management estruturado. O detalhe mais urgente deste ciclo é o zero-day já em exploração ativa — times de segurança devem tratá-lo como prioridade máxima, independente do cronograma normal de manutenção.