Patch Tuesday Agosto 2026 Active Directory Controladores de Domínio RCE
O Patch Tuesday Agosto 2026 Active Directory Controladores de Domínio RCE é o item, no lançamento da Microsoft de 11 de agosto de 2026, que deveria fazer os administradores de Active Directory pararem de rolar a tela: o Patch Tuesday de agosto de 2026 da Microsoft corrigiu aproximadamente 400 CVEs em toda a linha de produtos (a BleepingComputer contou 400 falhas e três zero-days no lançamento), incluindo três vulnerabilidades distintas de execução remota de código, uma em cada um do Windows DNS Server, Active Directory Certificate Services (AD CS) e Active Directory Domain Services (AD DS) — as três funções que, juntas, definem o que um controlador de domínio faz. As três foram publicadas pela Microsoft em 11 de agosto de 2026.
Este artigo se atém ao que os próprios avisos da Microsoft e veículos de segurança renomados publicaram até o momento. Onde o detalhe público é genuinamente escasso — e para uma dessas três, é o caso — essa lacuna é explicitamente apontada em vez de preenchida.
Para o histórico relacionado de patches críticos em controladores de domínio, veja Aplicação do Zerologon (CVE-2020-1472): Por que ainda falta em tantos DCs e Certighost (CVE-2026-54121) AD CS: Usuários com poucos privilégios podem se passar por um controlador de domínio — a falha de AD CS de julho de 2026 à qual a RCE de AD CS deste mês se junta na lista "corrija a CA agora".
CVE-2026-62878 — RCE no Windows DNS Server (CVSS 9.8, wormable)
A CVE-2026-62878 é a mais grave das três. Trata-se de um estouro de buffer baseado em pilha (CWE-121) no Windows DNS Server que permite a um atacante remoto não autenticado executar código pela rede sem interação do usuário, enviando um pacote especialmente criado a um serviço DNS afetado — pontuação-base CVSS 3.1 de 9,8 (windowsforum.com, cvefeed.io). A Zero Day Initiative e vários veículos que cobrem o lançamento descrevem a falha como wormable, o que significa que um único servidor DNS explorado poderia ser usado para comprometer automaticamente outros sem mais interação do atacante (revisão de atualizações de segurança de agosto de 2026 da Zero Day Initiative; SecurityAffairs).
⚠️ Aviso: a Microsoft classifica a exploração como "menos provável" e afirma que a falha não é explorada em ambiente real nem foi divulgada publicamente até o lançamento de 11 de agosto de 2026 (windowsforum.com, SecurityAffairs). Isso é um retrato do momento, não uma garantia — falhas wormable, não autenticadas e com CVSS 9,8 são exatamente o perfil que, historicamente, migra para exploração ativa assim que surge uma PoC pública.
A CVE-2026-62878 não foi a única RCE do DNS Server neste ciclo. A análise da CrowdStrike sobre o Patch Tuesday de agosto de 2026 contou quatro RCEs Críticas no Windows DNS Server no total — CVE-2026-62878 (9,8), CVE-2026-62817 (8,8), CVE-2026-62820 (8,1) e CVE-2026-65789 (8,1) — todas alcançáveis enviando pacotes criados a um servidor DNS afetado, sem exigir interação do usuário. Qualquer DC com a função DNS Server precisa de todas elas, não apenas da CVE principal.
CVE-2026-62818 — RCE no Windows AD CS (CVSS 8.8, use-after-free)
A CVE-2026-62818 é uma falha Crítica de execução remota de código no Active Directory Certificate Services: um use-after-free (CWE-416) que um atacante remoto autenticado e com poucos privilégios pode acionar pela rede sem interação do usuário e com baixa complexidade de ataque — pontuação-base CVSS 3.1 de 8,8 (windowsforum.com). Diferente da falha de DNS, esta exige que o atacante já possua uma conta com poucos privilégios e acesso de rede à CA — mas o AD CS costuma ser a raiz de confiança do domínio para autenticação baseada em certificados, smart cards, acesso VPN, TLS interno e identidade de dispositivo, portanto uma falha de execução remota de código ali merece prioridade muito além de uma instrução rotineira de "corrigir o servidor" (CrowdStrike).
Esta é a segunda falha de classe RCE em AD CS a atingir infraestrutura adjacente a controladores de domínio em tantos ciclos de patches — veja o artigo sobre o Certighost para a CVE-2026-54121 de julho de 2026, um mecanismo diferente (personificação via fallback de inscrição em vez de use-after-free) na mesma infraestrutura de CA. Se sua CA corporativa ainda está atrasada no patch de julho, a CVE-2026-62818 de agosto entra na mesma lista de tarefas — para a superfície de ataque mais ampla de modelos de certificado além de ambas as CVEs, veja Ataques a Certificados do ADCS: Como ESC1 a ESC8 Levam a Domain Admin.
CVE-2026-49179 — RCE no Windows AD DS (a que ainda carece de detalhes públicos)
A CVE-2026-49179 é uma vulnerabilidade de execução remota de código no Windows Active Directory Domain Services, também publicada em 11 de agosto de 2026 às 7h00 (horário do Pacífico) (windowsforum.com). Eis o que ainda não é público: o aviso da Microsoft não estabelece o caminho de ataque, as versões afetadas do Windows Server, o requisito de autenticação nem uma pontuação-base CVSS. A Microsoft não informou se a falha é pré-autenticação, alcançável pela internet, explorada em ambiente real ou capaz de comprometer toda a floresta (windowsforum.com).
ℹ️ Nota: esta é uma lacuna de informação genuína, não uma omissão deste artigo. Trate a CVE-2026-49179 como prioridade máxima de correção apenas pelo componente afetado — o AD DS é a função central do controlador de domínio — e consulte diretamente o Security Update Guide do MSRC para as versões específicas do seu servidor antes de finalizar um plano de implantação de patches, já que os detalhes do aviso às vezes são complementados após a publicação inicial.
Detecção: O que observar agora
Nenhuma das três CVEs possui prova de conceito pública ou exploração confirmada em ambiente real até o momento, portanto a alavanca de "detecção" de maior valor hoje é a visibilidade de conformidade de patches, não a caça a IOCs. A tabela abaixo traz os indicadores gerais que importariam caso tentativas de exploração comecem.
| Indicador | Sinal | Fonte | Por que importa aqui |
|---|---|---|---|
| Travamentos/reinicializações do DNS Server | Entradas de falha do serviço e processos filhos inesperados gerados por dns.exe | Log de Eventos do Windows (Aplicativo/Sistema); regra de detecção "Unusual Child Process of dns.exe" da Elastic | Um estouro de buffer baseado em pilha como a CVE-2026-62878 tende a travar o serviço antes que um exploit seja bem-sucedido — travamentos ou reinicializações repetidos em um DC com a função DNS, ou o dns.exe gerando um processo filho inesperado, ambos justificam investigação |
| Anomalias na emissão de certificados | ID de Evento 4886 (solicitação recebida), 4887 (emitido), 4888 (negado) | Microsoft Learn: Audit Certification Services | A CVE-2026-62818 exige interação com o caminho de solicitação/emissão da CA; esses eventos só são registrados se a auditoria do Certificate Services estiver habilitada na CA |
| Conformidade de patch/build | Status de conformidade de atualização do WSUS, Intune ou SCCM em relação à atualização cumulativa de agosto de 2026 para a build exata do SO de cada DC | Ferramentas de gerenciamento de patches do fornecedor | Como o caminho de ataque da CVE-2026-49179 não está documentado publicamente, o sinal de maior confiança disponível hoje é saber exatamente quais DCs ainda não receberam a atualização — qualquer um que não reportar conformidade deve ser tratado como exposto |
💡 Dica: habilite a auditoria do Certificate Services (auditpol /get /subcategory:"Certification Services") antes de confiar na telemetria 4886/4887 — ela não vem habilitada por padrão em toda implantação de AD CS.
# Inventariar quais servidores possuem cada função crítica de DC antes de aplicar patches
Get-ADDomainController -Filter * | Select-Object Name, OperatingSystem, IPv4Address
Get-WindowsFeature -Name DNS, ADCS-Cert-Authority | Where-Object Installed
Correção: Prioridade de Patches para Ambientes AD
- Corrija primeiro os DCs com a função DNS Server. A CVE-2026-62878 é não autenticada, acessível pela rede, wormable e tem CVSS 9,8 — o perfil de maior risco entre as três. Inclua as outras três RCEs do DNS Server deste ciclo (CVE-2026-62817, CVE-2026-62820, CVE-2026-65789) na mesma atualização.
- Em seguida, corrija as Autoridades Certificadoras do AD CS. A CVE-2026-62818 exige um atacante autenticado com poucos privilégios, o que reduz um pouco a urgência em relação à falha de DNS, mas qualquer CA é uma raiz de confiança de todo o domínio — trate-a como correção de curto prazo, não de "próxima janela de manutenção". Para o hardening da CA além do patch deste mês, veja Mapeamento Fraco de Certificados no AD CS: Por que o Binding Forte Importa.
- Corrija todos os controladores de domínio restantes quanto ao AD DS. Mesmo sem detalhes públicos do caminho de ataque, a CVE-2026-49179 está na função central do DC. Não espere mais detalhes para aplicar o patch; use apenas o componente como justificativa.
- Faça o inventário antes de aplicar patches. Muitos ambientes pequenos e médios colocam as funções DNS Server, CA do AD CS e AD DS na mesma máquina — um DC pode precisar de todas as três correções aplicadas em uma única janela de manutenção. O trecho PowerShell acima é um ponto de partida para esse inventário.
- Se você não puder corrigir os DCs com a função DNS imediatamente, restrinja a exposição de entrada do serviço DNS a segmentos de rede confiáveis como medida paliativa. Isso reduz a exposição; não substitui o patch.
- Valide após aplicar os patches. Confirme que a resolução DNS, a inscrição/auto-inscrição de certificados e a replicação do AD DS continuam funcionando normalmente após a atualização, antes de encerrar a janela de manutenção.
🚨 Perigo: três RCEs atingindo a superfície da função de DC em um único lançamento não é coincidência para se ignorar — DNS, AD CS e AD DS juntos lidam com resolução de nomes, autenticação baseada em certificados e o próprio diretório. Um único DC não corrigido exposto em qualquer um desses três serviços é um ponto de entrada viável.
Como a EtcSec Detecta Exposição Relacionada
Nenhuma dessas três CVEs é, em si, uma configuração incorreta que o catálogo de auditoria da EtcSec possa sinalizar — são condições de patch ausente, e a EtcSec audita configuração e exposição de privilégios, não inventário de hotfixes. O que o catálogo revela é o quanto de dano um comprometimento de DC por qualquer um desses caminhos poderia causar em seguida: Permissões capazes de DCSync identificam quais contas poderiam extrair segredos do diretório caso um atacante utilize uma dessas RCEs para entrar em um controlador de domínio, e ADCS Weak Permissions sinaliza lacunas de hardening no nível da CA independentemente do patch deste mês — ambas reduzem o raio de impacto, mesmo que nenhuma detecte diretamente a CVE-2026-62878, a CVE-2026-62818 ou a CVE-2026-49179.
ℹ️ Nota: a EtcSec verifica automaticamente permissões capazes de DCSync e configurações incorretas de ADCS em toda auditoria de AD. Execute uma auditoria gratuita para verificar a exposição mais ampla do seu ambiente enquanto confirma o status de patch das três CVEs de agosto de 2026.
Referências Primárias
- WindowsForum: CVE-2026-49179 — Patch Windows AD DS RCE on Domain Controllers
- WindowsForum: CVE-2026-62878 — Patch Windows DNS Server RCE Flaw
- WindowsForum: CVE-2026-62818 — Patch Windows AD CS Remote Code Execution
- cvefeed.io: CVE-2026-62878 — Windows DNS Server Remote Code Execution Vulnerability
- SANS ISC: Microsoft Patch Tuesday August 2026
- Zero Day Initiative: The August 2026 Security Update Review
- CrowdStrike: August 2026 Patch Tuesday — Updates and Analysis
- SecurityAffairs: Microsoft Patch Tuesday for August 2026 Fixed a Zero-Day and Wormable RCE
- BleepingComputer: Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days
- Microsoft Learn: Audit Certification Services
Explore as paginas de identidade que sustentam este tema

