Image d’illustration générée par IA
Patch Tuesday d’août : Microsoft corrige 400 vulnérabilités, dont trois zero-day
Microsoft corrige 400 vulnérabilités lors du Patch Tuesday d'août 2026, dont trois zero-day, dont une exploitée par le groupe Lazarus. Détails des failles critiques corrigées.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Trois zero-day, dont un exploité par Lazarus
Microsoft a publié le 11 août 2026 les mises à jour de sécurité du Patch Tuesday, corrigeant 400 vulnérabilités. Trois sont des zero-day : l’une est activement exploitée, tandis que les deux autres avaient déjà été divulguées publiquement.
La vulnérabilité exploitée dans le cadre d’attaques est CVE-2026-68820, présente dans le pilote AFD.sys, le composant Windows Ancillary Function Driver for WinSock. Il s’agit d’un use-after-free permettant à un attaquant authentifié localement de déclencher une race condition via une application spécialement conçue et d’obtenir les privilèges SYSTEM.
Check Point attribue sa découverte à Moshe Marelus et David Driker. Selon l’entreprise, le groupe nord-coréen Lazarus aurait exploité cette faille pour distribuer une nouvelle variante du rootkit kernel FudModule. Microsoft n’a pas publié de détails techniques sur l’exploit.
Les vulnérabilités Windows déjà divulguées
CVE-2026-62832 concerne le Windows User Profile Service. Une résolution incorrecte des liens avant l’accès aux fichiers permet à un attaquant authentifié avec un autre compte local de charger la ruche du Registre d’un utilisateur, d’en lire ou d’en modifier les données et d’obtenir des privilèges administrateur.
Cette faille ne nécessite aucune interaction de l’utilisateur. Microsoft attribue son signalement à un chercheur anonyme ; sa description correspond au problème LegacyHive, publié par Nightmare Eclipse.
Will Dormann, principal vulnerability analyst chez Tharros, a indiqué qu’un utilisateur non administrateur pouvait modifier la ruche du Registre afin de préparer l’exécution de commandes avec des privilèges administrateur lorsque celui-ci se connecte à l’appareil.
Le troisième zero-day est CVE-2026-72971, présent dans le Windows Container Isolation FS Filter Driver, le fichier unionfs.sys. Microsoft le décrit comme une vulnérabilité locale de falsification causée par une gestion incorrecte des liens avant l’accès aux fichiers.
Le problème a été divulgué publiquement, mais aucun détail supplémentaire vérifiable n’est disponible concernant son impact opérationnel ou ses méthodes d’exploitation.
Un ensemble comprenant 42 vulnérabilités critiques
Parmi les 400 vulnérabilités corrigées, 42 sont classées Critical : 37 permettent l’exécution de code à distance et cinq l’élévation de privilèges.
La répartition globale est la suivante :
- 176 vulnérabilités d’élévation de privilèges ;
- 110 vulnérabilités d’exécution de code à distance ;
- 86 vulnérabilités de divulgation d’informations ;
- 21 vulnérabilités d’usurpation d’identité ;
- 12 vulnérabilités de déni de service ;
- 11 vulnérabilités de contournement des fonctionnalités de sécurité.
Les impacts documentés vont de l’exécution de code à distance à l’obtention de privilèges SYSTEM ou administrateur, en passant par l’accès aux données d’autres utilisateurs et leur modification.
Ce décompte concerne uniquement les correctifs publiés lors du Patch Tuesday du 11 août. Il n’inclut pas les problèmes corrigés précédemment concernant Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office et Power Apps. Le mois précédent, Microsoft avait corrigé 570 vulnérabilités.
Microsoft prévoit également une augmentation du nombre de mises à jour, liée à l’utilisation d’un système de détection des vulnérabilités basé sur l’intelligence artificielle.
Ce que doivent faire les administrateurs
Les mises à jour de sécurité d’août 2026 doivent être installées, en donnant la priorité aux systèmes Windows exposés et aux appareils disposant de plusieurs comptes locaux. Les correctifs concernent également les environnements utilisant AFD.sys, Windows User Profile Service et unionfs.sys.
Aucune solution de contournement, mesure d’atténuation temporaire ou indicateur de compromission n’a été communiqué. Les versions exactes de Windows concernées par les trois vulnérabilités n’ont pas été précisées.
Pour les mises à jour non liées à la sécurité, les packages suivants sont mentionnés :
- Windows 11 KB5121003 ;
- Windows 11 KB5120240 ;
- Windows 10 KB5120249, mise à jour de sécurité étendue.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-62832HIGH7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971MEDIUM5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
