Patch Tuesday di agosto 2026: Microsoft corregge 398 vulnerabilità, tra cui uno zero-day e una RCE wormable
Vulnérabilités

Image d’illustration générée par IA

Patch Tuesday d’août 2026 : Microsoft corrige 398 vulnérabilités, dont une zero-day et une RCE wormable

Microsoft corrige 398 vulnérabilités en août 2026, incluant une zero-day active dans WinSock et une faille wormable DNS critique.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

La mise à jour d’août corrige 398 vulnérabilités

Microsoft a publié le 12 août 2026 ses mises à jour de sécurité du Patch Tuesday. Cette édition corrige 398 vulnérabilités affectant Windows, Office, Azure, Exchange Server, SharePoint, Teams, GitHub Copilot, .NET et d’autres composants.

Soixante-deux failles sont classées Critical. L’une d’elles est activement exploitée et deux autres ont été divulguées publiquement.

Les numéros de version exacts des produits concernés n’ont pas été communiqués. Parmi les composants touchés figurent également la référence d’implémentation TPM 2.0, affectée par une faille de spoofing et une vulnérabilité de divulgation d’informations.

CVE-2026-68820 : la zero-day du pilote WinSock

La vulnérabilité la plus urgente est CVE-2026-68820, située dans le pilote kernel-mode afd.sys, qui prend en charge l’API Windows Sockets.

Il s’agit d’une vulnérabilité de type use-after-free permettant une élévation locale de privilèges. Un attaquant authentifié, déjà capable d’exécuter du code sur le système, doit exploiter une race condition pour obtenir une exécution avec les privilèges SYSTEM.

Microsoft confirme que cette faille est activement exploitée. Toutefois, l’évaluation CVSS indique une exploit maturity « Unproven », ce qui signifie que la disponibilité fiable d’un exploit n’est pas encore considérée comme démontrée.

Il s’agit de la zero-day de cette édition.

La faille DNS pourrait favoriser une propagation automatique

CVE-2026-62878 affecte Windows DNS Server et est classée Critical. Cette vulnérabilité est un stack-based buffer overflow susceptible de permettre l’exécution de code à distance avec des privilèges élevés.

Aucune authentification ni interaction utilisateur n’est requise : il suffit d’envoyer via le réseau un paquet spécialement conçu à un service vulnérable. La faille pourrait donc présenter des caractéristiques wormable, notamment lorsque le serveur DNS est exposé à Internet, avec un risque de propagation rapide entre les systèmes accessibles.

D’autres vulnérabilités RCE doivent être traitées en urgence :

  • CVE-2026-62893, dans le serveur TFTP de Windows Deployment Services. TFTP ne requiert aucune authentification et utilise le port UDP 69 ; le risque concerne les serveurs WDS fournissant le démarrage PXE.
  • CVE-2026-62815, dans l’implémentation Microsoft QUIC utilisée par le transport HTTP/3. L’impact potentiel est estimé à environ 13,5 millions de sites web.
  • CVE-2026-59124, dans Microsoft HPC Pack, avec un score CVSS de 9,8. Microsoft estime que son exploitation est « more likely ». Sa classification Important s’explique par le fait que HPC Pack n’est pas activé par défaut.

Exchange, vulnérabilités divulguées et priorités opérationnelles

CVE-2026-62911 affecte Exchange Server et permet de contourner l’authentification, ce qui peut conduire à une élévation de privilèges. Un exploit fonctionnel a été démontré lors de Pwn2Own Berlin, puis transmis à Microsoft.

Une compromission pourrait permettre d’accéder à l’ensemble des boîtes aux lettres du serveur, notamment de lire les messages, d’envoyer des e-mails et de télécharger les pièces jointes pour chaque compte. Le code opérationnel démontré pendant la compétition constitue un facteur de risque, indépendamment de l’évaluation de Microsoft concernant l’exploitabilité.

Les vulnérabilités suivantes ont également été divulguées publiquement :

  • CVE-2026-62832, dans le Windows User Profile Service, considérée comme probablement destinée à être exploitée ;
  • CVE-2026-72971, dans le Container Isolation FS Filter Driver.

Les administrateurs devraient appliquer rapidement les mises à jour d’août 2026, en donnant la priorité aux éléments suivants :

  1. serveurs DNS exposés à Internet ;
  2. serveurs WDS et services TFTP accessibles via le port UDP 69 ;
  3. systèmes utilisant Microsoft QUIC ;
  4. installations HPC Pack ;
  5. serveurs Exchange.

Il convient également de vérifier l’exposition des services DNS et TFTP et de surveiller les systèmes afin de détecter toute activité anormale liée à une élévation de privilèges, des accès inhabituels aux boîtes aux lettres ou un trafic inattendu vers les services vulnérables.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésPatch TuesdayMicrosoftvulnérabilitészero-dayRCE wormableCVE-2026-68820CVE-2026-62878mise à jour sécurité
Retour à l'accueil