Image d’illustration générée par IA
Microsoft corrige 421 vulnérabilités : un zero-day exploité dans `afd.sys`
Microsoft a publié le 11 août 2026 des mises à jour de sécurité corrigeant 421 vulnérabilités. Parmi elles figure CVE-2026-68820 , une faille de gravité
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Patch Tuesday d’août : une faille du noyau déjà exploitée
Microsoft a publié le 11 août 2026 des mises à jour de sécurité corrigeant 421 vulnérabilités. Parmi elles figure CVE-2026-68820, une faille de gravité élevée exploitée activement comme zero-day.
Le problème concerne le pilote noyau Ancillary Function Driver for WinSock, identifié par le fichier afd.sys, un composant utilisé par les Windows Sockets API. La vulnérabilité est un use-after-free lié à une condition de concurrence (race condition).
Pour l’exploiter, l’attaquant doit s’authentifier localement et exécuter une application spécialement conçue. Aucune interaction de l’utilisateur n’est requise. L’attaque peut toutefois permettre une élévation de privilèges jusqu’au compte SYSTEM, le niveau d’autorisation le plus élevé de Windows.
Microsoft a détecté des activités menées par des acteurs capables d’obtenir ces privilèges, mais n’a publié aucun détail sur leurs méthodes, leurs cibles ou les outils utilisés.
L’attention portée à afd.sys s’explique également par des précédents similaires. Depuis 2022, trois autres zero-days exploités ont été identifiés dans ce même pilote : CVE-2025-32709, CVE-2025-21418 et CVE-2024-38193. Cette dernière vulnérabilité a été associée à des opérateurs nord-coréens liés au groupe Lazarus. Selon Tenable, la récurrence des attaques visant ce composant laisse penser que des groupes soutenus par des États lui portent un intérêt particulier.
Les autres vulnérabilités à traiter en urgence
La deuxième priorité est CVE-2026-62832, qui touche le service Windows User Profile Service. Cette faille permet une attaque de type link following avant l’accès aux fichiers.
Un utilisateur authentifié avec les identifiants d’un autre compte local peut charger la ruche de registre de la victime, lire ou modifier ses données et potentiellement obtenir des privilèges administratifs. La vulnérabilité a été divulguée publiquement et Microsoft estime probable qu’elle soit exploitée, même si elle n’est pas considérée comme déjà exploitée in the wild.
La vulnérabilité CVE-2026-72971, qui concerne le pilote Windows Container Isolation FS Filter Driver (unionfs.sys), a également été divulguée publiquement. Elle peut permettre une manipulation locale par link following, mais Microsoft estime peu probable qu’elle soit effectivement exploitée.
Parmi les vulnérabilités susceptibles de permettre une exécution de code à distance figurent :
- CVE-2026-62878, dans Windows DNS Server ;
- CVE-2026-62893, dans Windows Deployment Services TFTP Server ;
- CVE-2026-62815, dans Microsoft QUIC ;
- CVE-2026-59124, dans Microsoft HPC Pack.
Le correctif comprend également CVE-2026-62911, une faille d’élévation locale de privilèges dans Exchange Server, ainsi que deux vulnérabilités dans la TPM 2.0 reference implementation :
- CVE-2026-6726, classée comme une vulnérabilité d’usurpation (spoofing) ;
- CVE-2026-6727, liée à la divulgation d’informations.
Produits concernés et déploiement des mises à jour
Les mises à jour concernent de nombreux produits Microsoft :
- 236 vulnérabilités dans Windows ;
- 98 dans Office ;
- 98 dans Office 2016 ;
- 30 dans SharePoint Server ;
- 26 dans Developer Tools ;
- 17 dans Azure ;
- 7 dans Exchange Server ;
- 1 dans Defender ;
- 6 dans d’autres produits.
Le décompte inclut également les deux CVE concernant la TPM 2.0 reference implementation, qui ne sont pas directement rattachées à un produit Microsoft.
Les versions exactes concernées et corrigées n’ont pas été communiquées. Il convient donc de vérifier l’applicabilité des correctifs à l’aide des outils habituels de gestion des mises à jour Microsoft et de l’inventaire de l’entreprise.
Mesures recommandées aux administrateurs et aux entreprises
Les mises à jour de sécurité d’août 2026 doivent être déployées en priorité, en commençant par CVE-2026-68820 et les vulnérabilités déjà divulguées publiquement.
La priorité opérationnelle doit également être accordée aux systèmes qui exécutent ou exposent :
- Windows DNS Server ;
- Windows Deployment Services TFTP Server ;
- Microsoft QUIC ;
- Microsoft HPC Pack ;
- Exchange Server ;
- Windows Container Isolation.
Le premier contrôle consiste à vérifier l’installation des correctifs sur les systèmes Windows et les serveurs concernés. Il est également recommandé de rechercher des signes d’exécution locale anormale, des tentatives d’élévation vers SYSTEM, des chargements inattendus de ruches de registre et des activités suspectes sur les services réseau.
Aucune solution de contournement ni mesure technique supplémentaire n’a été indiquée. En l’absence de correctifs alternatifs, le déploiement des mises à jour reste la principale mesure pour réduire le risque.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-62878CRITICAL9.8Stack-based buffer overflow in Windows DNS allows an unauthorized attacker to execute code over a network.
- CVE-2026-62893CRITICAL9.8Use after free in Windows Deployment Services allows an unauthorized attacker to execute code over a network.
- CVE-2025-32709HIGH7.8Null pointer dereference in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2025-21418HIGH7.8Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability
- CVE-2024-38193HIGH7.8Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability
- CVE-2026-62832HIGH7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971MEDIUM5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
