Microsoft August Patchday am 11. August: Vorschau mit SharePoint- und Windows-Lücken
Der Microsoft Patchday am 11. August 2026 wird voraussichtlich erneut umfangreich. SharePoint CVE-2026-50522 ist bereits aktiv ausgenutzt.

Am 11. August 2026 steht der nächste Microsoft Patchday an. Analysten erwarten ein erneut umfangreiches Update-Paket. Ein besonderes Augenmerk liegt auf SharePoint: Die Schwachstelle CVE-2026-50522 wird bereits aktiv ausgenutzt und kann nach einem Patch weiterhin Persistenz auf dem Server ermöglichen. Admins sollten vorbereiten.
Was ist passiert?
Am 7. August 2026 veröffentlichte Help Net Security eine Forecast-Analyse von Todd Schell (Ivanti) zum bevorstehenden August-Patchday. Die Prognose baut auf dem Juli-Patchday auf, der mit 622 CVEs einen Rekord aufstellte. Für August werden erneut mehrere hundert Schwachstellen erwartet, darunter potenziell kritische Fehler in SharePoint, Windows Kernel und Active Directory.
Ein bereits bekannter Kandidat ist CVE-2026-50522, eine kritische SharePoint-RCE-Schwachstelle, die CISA am 22. Juli 2026 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen hat. Die Besonderheit: Selbst nach dem Patch bleiben gestohlene Machine Keys gültig. Angreifer, die bereits Zugriff erlangt haben, behalten die Kontrolle über den Server, bis die Machine Keys manuell rotiert werden.
Hinzu kommen Hinweise auf einen Windows-Kernel-Privilege-Escalation-Fehler, der alle Windows-Versionen betreffen könnte. Konkrete CVE-Nummern liegen zum Zeitpunkt der Veröffentlichung noch nicht vor.
Wer ist betroffen?
Grundsätzlich alle Organisationen mit Microsoft-Infrastruktur. Besonders relevant:
- SharePoint Server (On-Premises): CVE-2026-50522 ist aktiv ausgenutzt. Betroffen sind alle SharePoint-Server, die nicht mit den Juli-Updates gepatcht und deren Machine Keys nicht rotiert wurden.
- Windows Server und Clients: Erwarteter Kernel-Update mit Privilege-Escalation. Betroffen sind alle aktuell unterstützten Windows-Versionen.
- Active Directory: Im Juli wurden ADFS- und AD-Lücken gepatcht. Weitere Schwachstellen in diesem Bereich sind möglich.
Nicht betroffen: Office 365 / SharePoint Online werden direkt von Microsoft gepatcht. On-Premises-Installationen müssen manuell aktualisiert werden.
Wie kritisch ist das?
CVE-2026-50522 hat einen hohen CVSS-Wert und wird aktiv von Angreifern ausgenutzt. Die Persistenz-Problematik (Machine Key Theft) macht den Patch allein nicht ausreichend. Für Organisationen mit On-Premises-SharePoint ist dies ein Vorrang-Update. Die Windows-Kernel-Lücke ist zum aktuellen Zeitpunkt noch nicht im KEV-Katalog, wird aber als potenziell kritisch eingeschätzt.
Was sollten Admins jetzt tun?
- SharePoint-Status prüfen: Prüfen, ob die Juli-Updates (CVE-2026-56164, CVE-2026-58644) bereits eingespielt sind. Wenn nicht, ist das vorrangig zu klären.
- Machine Keys rotieren: Bei SharePoint-Servern, die potenziell kompromittiert wurden: IIS Machine Keys rotieren. Das ist der einzige Weg, um gestohlene Persistenz zu entfernen.
- Wartungsfenster planen: Den 11. August und die Folgetage für das Einspielen der Updates einplanen. Bei Servern mit hoher Verfügbarkeit: Update-Reihenfolge festlegen.
- Backup vor Update: Vor dem Einspielen des August-Patchdays vollständige Backups der kritischen Systeme erstellen, insbesondere SharePoint-Datenbanken und Active Directory.
- CISA KEV im Blick behalten: Nach Veröffentlichung der Updates den CISA KEV-Katalog auf neue Einträge prüfen. Entsprechende BOD-22-01 Fristen für Bundesbehörden gelten auch als Orientierung für private Unternehmen.
- Defender-Status: Sicherstellen, dass Microsoft Defender auf dem aktuellen Stand ist, um potenzielle Exploit-Versuche frühzeitig zu erkennen.
Einordnung für Unternehmen
Für KMU mit On-Premises-SharePoint ist dieser Patchday priorisierenswert. Die Kombination aus aktiv ausgenutzter Schwachstelle und Persistenz-Risiko erfordert ein strukturiertes Vorgehen: Patch, Key-Rotation, Verifikation. Wer SharePoint nur in der Cloud nutzt, ist durch Microsoft abgedeckt, sollte aber den Windows-Patch trotzdem zeitnah einspielen.
Passende Anleitungen auf S-EDV
- CISA KEV: Warum der Known Exploited Vulnerabilities Catalog für Admins Pflicht ist – Erklärt, warum KEV-Einträge immer Vorrang haben und wie die Priorisierung funktioniert.
- Microsoft Security Updates: Warum der monatliche Patch-Prozess sauber sein muss – Strukturierter Ansatz für monatliche Microsoft-Updates.