Image d’illustration générée par IA
Microsoft corrige 398 vulnérabilités alors qu’une faille du noyau Windows exploitée fait son entrée dans le catalogue KEV de la CISA
Microsoft corrige 398 vulnérabilités dont CVE-2026-68820 exploitée dans afd.sys permettant élévation à SYSTEM, ajoutée au catalogue KEV de la CISA.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Microsoft a publié des mises à jour de sécurité pour au moins 398 vulnérabilités affectant Windows et d’autres logiciels pris en charge, dont 42 problèmes classés critiques. Ces failles pourraient permettre de prendre à distance le contrôle de systèmes vulnérables avec une intervention minime, voire inexistante, de la part des utilisateurs.
Le problème le plus urgent est CVE-2026-68820, une vulnérabilité d’élévation de privilèges dans le pilote de fonction auxiliaire Windows pour WinSock. Microsoft a détecté son exploitation, tandis que la CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues.
Deux autres vulnérabilités importantes touchent le service de profil utilisateur Windows et le filtre de système de fichiers Windows Container Isolation. Toutes deux nécessitent un accès local, mais présentent des risques différents liés aux privilèges administrateur et aux modifications non autorisées du système.
Une vulnérabilité use-after-free exploitée permet d’obtenir les privilèges SYSTEM
CVE-2026-68820 est une vulnérabilité use-after-free dans afd.sys, le pilote du noyau qui prend en charge les fonctions auxiliaires de Windows Sockets. Microsoft lui attribue le niveau Important, avec un score de base CVSS 3.1 de 7,0.
L’attaque est locale et non distante. Un attaquant authentifié disposant de privilèges limités doit exécuter une application spécialement conçue et parvenir à déclencher une condition de concurrence. Aucune interaction supplémentaire de l’utilisateur n’est nécessaire.
Si l’exploitation réussit, l’attaquant peut obtenir les privilèges SYSTEM et ainsi prendre largement le contrôle de la machine Windows compromise. La faille est donc particulièrement utile après une première intrusion.
Par exemple, un attaquant pourrait d’abord établir un accès limité par hameçonnage ou au moyen d’un autre vecteur d’accès. Il pourrait ensuite tenter à plusieurs reprises de remporter la condition de concurrence afin d’élever ses privilèges. Landon Miles, d’Automox, a attribué le score de complexité d’attaque relativement élevé à la difficulté de déclencher cette course de manière fiable.
Le vecteur officiel est le suivant :
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
La condition est classée CWE-416, use after free. Microsoft indique que la vulnérabilité est exploitée, mais qu’elle n’a pas été divulguée publiquement, ce qui laisse penser que les attaques ont été détectées avant que la faille sous-jacente ne soit documentée ouvertement.
Moshe Marelus et David Driker, de Check Point, ont été crédités pour la divulgation coordonnée. Microsoft a publié la révision 1.0 de son avis de sécurité le 11 août 2026.
Versions de Windows exposées à CVE-2026-68820
La vulnérabilité affecte plusieurs générations de clients et de serveurs. Les systèmes exécutant des versions inférieures aux seuils suivants doivent être considérés comme vulnérables :
| Produit | Versions vulnérables |
|---|---|
| Windows 10 1607 | Inférieures à 10.0.14393.9418 |
| Windows 10 1809 | Inférieures à 10.0.17763.9115 |
| Windows 10 21H2 | Inférieures à 10.0.19044.7663 |
| Windows 10 22H2 | Inférieures à 10.0.19045.7663 |
| Windows 11 23H2 | Inférieures à 10.0.22631.7517 |
| Windows 11 24H2 | Inférieures à 10.0.26100.9106 |
| Windows 11 25H2 | Inférieures à 10.0.26200.9106 |
| Windows 11 26H1 | Inférieures à 10.0.28000.2704 |
| Windows Server 2016 | Inférieures à 10.0.14393.9418 |
| Windows Server 2019 | Inférieures à 10.0.17763.9115 |
| Windows Server 2022 | Inférieures à 10.0.20348.5440 |
La NVD considère également Windows Server 2012 comme affecté, mais aucun seuil de version n’est disponible pour ce produit.
Les administrateurs doivent vérifier les numéros de version installés plutôt que de se limiter au nom et à l’édition de Windows. Des appellations de produits similaires peuvent correspondre à des niveaux de maintenance différents.
La CISA impose une correction accélérée
La CISA a ajouté CVE-2026-68820 à son catalogue KEV le 11 août 2026. La date limite de correction pour les agences fédérales américaines était fixée au 25 août 2026.
L’action requise consiste à appliquer les mesures d’atténuation du fournisseur, conformément à la directive CISA BOD 26-04, « Prioritizing Security Updates Based on Risk », ainsi qu’aux exigences de l’agence en matière de triage forensique. Les dispositions applicables de la BOD 26-04 couvrent également les services cloud. Si aucune mesure d’atténuation efficace n’est disponible, la CISA demande aux agences de cesser d’utiliser le produit concerné lorsque cela est requis.
L’inscription dans le catalogue KEV distingue CVE-2026-68820 des vulnérabilités uniquement associées à des scénarios d’attaque théoriques. Son exploitation a été observée.
La faille rejoint également plusieurs autres vulnérabilités Microsoft ajoutées au catalogue KEV au cours des 90 derniers jours :
- CVE-2019-1068 le 26 août 2026
- CVE-2026-55040 et CVE-2026-33824 le 18 août 2026
- CVE-2026-50522 le 22 juillet 2026
- CVE-2026-58644 le 16 juillet 2026
- CVE-2026-45659 le 1er juillet 2026
CVE-2026-45659 est associée à des activités de ransomware.
La faille publique du service de profil utilisateur est considérée comme plus susceptible d’être exploitée
CVE-2026-62832 affecte le service de profil utilisateur Windows et présente un score CVSS de 7,8. Elle résulte d’une résolution incorrecte des liens avant l’accès aux fichiers, classée CWE-59.
Un attaquant authentifié doit disposer des identifiants d’un autre compte local et exécuter une application spécialement conçue qui charge la ruche de registre de cet autre utilisateur. Une exploitation réussie peut exposer ou modifier les données de cet utilisateur et permettre à l’attaquant d’obtenir les privilèges administrateur.
L’attaque est peu complexe et ne nécessite aucune interaction de l’utilisateur :
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft décrit CVE-2026-62832 comme ayant été divulguée publiquement et comme étant « more likely » to be exploited, tout en indiquant explicitement qu’aucune exploitation détectée n’a été recensée. Certains rapports ont évoqué un lien possible avec le problème « LegacyHive » discuté publiquement et associé au chercheur connu sous le nom de Nightmare Eclipse, mais cette relation n’a pas été confirmée.
Les systèmes affectés et les seuils minimaux de version corrigée sont les suivants :
- Windows 10 21H2 :
10.0.19044.7663 - Windows 10 22H2 :
10.0.19045.7663 - Windows 11 23H2 :
10.0.22631.7517 - Windows 11 24H2 :
10.0.26100.9168 - Windows 11 25H2 :
10.0.26200.9168 - Windows 11 26H1 :
10.0.28000.2704 - Windows Server 2022 :
10.0.20348.5499 - Windows Server 2025 :
10.0.26100.33296
Microsoft a crédité un signalant anonyme et publié la révision 1.0 de son avis de sécurité le 11 août 2026.
Une faille de l’isolation des conteneurs permet des manipulations locales
CVE-2026-72971 affecte unionfs.sys, le pilote de filtre du système de fichiers Windows Container Isolation. Elle permet à un attaquant local disposant de faibles privilèges de manipuler des données sans interaction de l’utilisateur.
La vulnérabilité présente un score CVSS de 5,5 et le vecteur suivant :
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Son impact est limité à l’intégrité : le score indique qu’elle n’a aucune conséquence sur la confidentialité ni sur la disponibilité. Microsoft considérerait l’exploitation comme improbable et aucun élément ne fait état d’attaques.
La NVD identifie comme vulnérables les versions de Windows 11 26H1 inférieures à 10.0.28000.2704. Aucun détail supplémentaire de l’avis Microsoft n’est disponible à ce sujet.
Les défenseurs doivent corriger selon le risque, puis examiner les hôtes exposés
CVE-2026-68820 doit être prioritaire dans les déploiements, car elle est activement exploitée et peut permettre d’obtenir les privilèges SYSTEM. CVE-2026-62832 doit faire l’objet d’un traitement accéléré, puisqu’elle a été divulguée publiquement et que Microsoft la considère comme plus susceptible d’être exploitée.
Aucune solution de contournement spécifique n’a été divulguée pour ces deux vulnérabilités. L’installation des mises à jour officielles de Microsoft constitue la mesure corrective disponible.
Les organisations doivent tester l’ensemble volumineux de mises à jour sur différentes configurations de terminaux, rôles de serveurs, produits de sécurité et applications critiques. Des déploiements par anneaux peuvent limiter les perturbations tout en permettant aux équipes d’identifier les échecs d’installation, les problèmes de compatibilité, les redémarrages inattendus et les instabilités de service.
Les défenseurs doivent également examiner les systèmes potentiellement exposés à la recherche d’applications exécutées localement de manière suspecte, d’événements inhabituels d’élévation de privilèges et d’activités anormales impliquant afd.sys. Aucun indicateur spécifique d’exploitation n’a été divulgué ; les investigations doivent donc s’appuyer sur la télémétrie comportementale et celle des terminaux.
Pour CVE-2026-62832, les équipes doivent rechercher le chargement inattendu de ruches de registre, les accès impliquant plusieurs comptes locaux et les modifications apportées aux données d’un autre utilisateur. Les sauvegardes doivent être effectuées avant un déploiement généralisé.
Le volume de correctifs accroît la pression opérationnelle. La découverte de vulnérabilités assistée par l’IA aide les chercheurs à identifier plus rapidement les défauts, mais la remédiation automatisée reste moins fiable. Une étude menée par 1Password a constaté que, dans plus de la moitié des cas testés, les correctifs générés par de grands modèles de langage ne corrigeaient pas la vulnérabilité d’origine, introduisaient une autre faiblesse, ou cumulaient ces deux problèmes.
Les correctifs générés par l’IA nécessitent donc toujours une vérification humaine, des tests répétés et une validation indépendante. La rapidité de détection des failles ne se traduit pas encore par des correctifs sûrs déployables en une seule étape.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireMicrosoft MSRC
- source primaireMicrosoft MSRC
- Krebs on Security
CVE traitées dans cet article
- CVE-2026-50522Critique9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644Critique9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Critique9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Critique9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659Élevée8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Élevée8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-62832Élevée7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Élevée7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971Moyenne5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
