CVE-2026-68820 est un zero-day dans Windows AFD.sys exploité activement par Lazarus Group (Corée du Nord) pour élever les privilèges au niveau SYSTEM. Patché le 11 août 2026, il ciblait des employés du secteur défense via la campagne Operation Dream Job.
En bref
- CVE-2026-68820 — Élévation de privilèges (LPE) dans le pilote Windows Ancillary Function Driver (AFD.sys), CVSS 7.0, exploitée comme zero-day par le groupe nord-coréen Lazarus
- Tous les systèmes Windows affectés : Windows 10, 11, Windows Server 2016/2019/2022/2025 avant les mises à jour du Patch Tuesday août 2026
- Appliquer immédiatement les mises à jour de sécurité Microsoft du 11 août 2026 — KB correspondant selon votre version Windows
Les faits
Microsoft a corrigé le 11 août 2026, dans le cadre de son Patch Tuesday mensuel, une vulnérabilité zero-day d'élévation de privilèges affectant le pilote Windows Ancillary Function Driver for WinSock (AFD.sys), identifiée sous la référence CVE-2026-68820. La faille, classée CVSS 7.0 (High), était activement exploitée dans la nature au moment de sa divulgation. L'enquête de Check Point Research, publiée simultanément, a attribué l'exploitation à Lazarus Group, le collectif de cybercriminels étatiques nord-coréen, dans le cadre de la campagne Operation Dream Job, active depuis 2020.
AFD.sys est le pilote en mode noyau qui constitue l'épine dorsale de l'API Windows Sockets (Winsock). Il gère les opérations de socket à bas niveau utilisées par pratiquement toutes les applications réseau sous Windows, du navigateur aux logiciels d'entreprise. Sa présence garantie sur tous les systèmes Windows et sa position dans le noyau en font une cible de choix pour les acteurs cherchant à obtenir une élévation de privilèges stable et discrète.
La root cause de CVE-2026-68820 est une condition de course (race condition) conduisant à un use-after-free dans AFD.sys. Plus précisément, deux threads concurrents peuvent accéder à l'état d'une socket sans synchronisation adéquate. Un attaquant maîtrisant le timing d'exécution peut exploiter cette condition pour corrompre la mémoire libérée (freed memory) et obtenir un primitif de lecture/écriture au niveau du noyau. Ce primitif kernel read/write permet de contourner les mécanismes de protection mémoire du système d'exploitation et d'élever les privilèges du processus attaquant au niveau SYSTEM, le niveau de contrôle le plus élevé sous Windows.
La technique d'exploitation suit un schéma classique des LPE kernel modernes : déclenchement de la race condition par spray de threads, exploitation du primitif de corruption mémoire pour réécrire une structure de données noyau protégée (typiquement le token de sécurité du processus), et substitution du token courant par celui du processus SYSTEM. L'exploitation nécessite un accès local en exécution de code sur la machine cible — ce qui explique le score CVSS 7.0 plutôt que 9.x : le vecteur d'attaque est local (AV:L) et requiert des privilèges bas (PR:L). Cependant, dans la chaîne d'attaque de Lazarus, ce composant sert de second étage : un premier vecteur d'accès initial (phishing, exploitation web) est suivi de CVE-2026-68820 pour obtenir la persistance SYSTEM.
Check Point Research a analysé les artefacts forensiques récupérés sur les systèmes compromis de victimes du secteur de la défense aux États-Unis, en Europe et en Asie du Pacifique. L'exploitation de CVE-2026-68820 a été active pendant au moins cinq semaines avant le Patch Tuesday du 11 août 2026, sans être détectée par les solutions EDR des entreprises victimes. Lazarus a utilisé la LPE pour installer un backdoor persistant opérant avec des privilèges SYSTEM, lui permettant de désactiver les solutions de sécurité endpoint et d'exfiltrer des données sensibles à long terme. TechTimes a rapporté que des employés du secteur défense ont été ciblés via de fausses offres d'emploi — la signature d'Operation Dream Job.
Operation Dream Job est une campagne multi-années de Lazarus Group consistant à approcher des cibles de haute valeur (ingénieurs en défense, développeurs de logiciels, chercheurs en IA) via des plateformes professionnelles avec de fausses propositions d'emploi attrayantes. Une fois la victime engagée, elle reçoit des fichiers malveillants (documents Office, archives ZIP) contenant le stager initial. Sur un système patché contre les vulnérabilités de premier étage, CVE-2026-68820 permettait à Lazarus d'escalader vers SYSTEM même à partir d'un contexte utilisateur standard. Le CERT-FR a publié un avis technique le 12 août 2026 alertant spécifiquement sur l'implication de ce zero-day dans des campagnes d'espionnage ciblé visant des entreprises françaises du secteur aéronautique et de la défense.
Microsoft n'a pas précisé combien de victimes ont été identifiées lors de la période d'exploitation zero-day. SecurityWeek rapporte que l'agence CISA a ajouté CVE-2026-68820 au catalogue Known Exploited Vulnerabilities (KEV) le 11 août 2026, avec une directive BOD 26-04 fixant au 1er septembre 2026 la date limite de patching pour les agences fédérales américaines. Le délai inhabituellement court (3 semaines au lieu des 21 jours habituels) reflète l'urgence liée à l'exploitation confirmée par un acteur étatique. Bien que le CVSS soit de 7.0, le contexte d'exploitation nation-state justifie une priorité de patching élevée.
AFD.sys avait déjà été ciblé par des vulnérabilités d'élévation de privilèges dans le passé, notamment CVE-2023-21768 (CVSS 7.8) exploitée en 2023. La récurrence de vulnérabilités critiques dans ce composant souligne la complexité de la synchronisation des opérations réseau au niveau noyau et la difficulté d'éradiquer complètement les race conditions dans un code aussi multi-threadé. Des chercheurs de Redlegg ont publié une analyse technique détaillée le 13 août 2026 décrivant le mécanisme de use-after-free sans publier de proof-of-concept opérationnel, par précaution face au contexte d'exploitation active.
Impact et exposition
Tous les systèmes Windows exécutant des versions non patchées sont potentiellement exposés. La vulnérabilité affecte Windows 10 (toutes versions), Windows 11 (toutes versions), Windows Server 2016, 2019, 2022 et 2025. L'étendue de la base installée mondiale — plus d'un milliard d'appareils — rend CVE-2026-68820 d'une importance systémique, même si son exploitation requiert un accès local préalable.
L'impact réel de cette vulnérabilité est amplifié par son rôle de second étage dans des chaînes d'attaque sophistiquées. Les organisations les plus exposées sont celles ciblées par des acteurs APT (Advanced Persistent Threat) disposant déjà d'un accès initial à leurs systèmes : secteurs de la défense, aérospatial, gouvernemental, semi-conducteurs et infrastructures critiques. Pour ces environnements, CVE-2026-68820 transforme un accès utilisateur standard en compromission totale du système.
Dans un contexte de télétravail généralisé, les postes de travail distants connectés via VPN ou RDP constituent une surface d'attaque particulièrement vulnérable : un attaquant obtenant un premier accès via phishing ou exploitation d'un service exposé peut enchaîner immédiatement avec CVE-2026-68820 pour obtenir SYSTEM. Les environnements de développement (CI/CD) hébergeant des agents d'intégration sous des comptes à droits limités sont également concernés.
Recommandations immédiates
- Appliquer les mises à jour de sécurité Microsoft du Patch Tuesday du 11 août 2026 — Microsoft Windows Security Update KB5043080 (Windows 11) et KB5043083 (Windows 10) — via Windows Update ou WSUS/SCCM
- Prioriser le patching des postes et serveurs exposés à Internet ou à des environnements non maîtrisés
- Rechercher des indicateurs de compromission liés à Operation Dream Job : exécutables non signés déposés dans %TEMP%, modifications du registre HKLMSYSTEMCurrentControlSet, connexions réseau vers des domaines enregistrés récemment
- Analyser les logs EDR pour des créations de processus SYSTEM inhabituelles (svchost.exe spawning cmd.exe ou powershell.exe) sur la période du 1er juillet au 11 août 2026
- Sensibiliser les équipes RH et IT aux techniques de spear-phishing via de fausses offres d'emploi (Operation Dream Job)
- Bloquer les documents Office avec macros provenant d'expéditeurs inconnus et désactiver l'exécution automatique des macros via les GPO
⚠️ Exploitation active par Lazarus Group
CVE-2026-68820 a été activement exploitée pendant au moins 5 semaines par Lazarus Group (Corée du Nord) avant sa correction. Les secteurs de la défense, de l'aérospatial et des technologies de pointe sont des cibles prioritaires. Patcher immédiatement et lancer une analyse forensique des systèmes si votre organisation fait partie des secteurs ciblés.
Comment vérifier si mon système Windows est patché contre CVE-2026-68820 ?
Exécutez la commande PowerShell suivante : Get-HotFix | Where-Object {$_.HotFixID -eq "KB5043080" -or $_.HotFixID -eq "KB5043083"}. Si la commande retourne un résultat, le patch est appliqué. Alternativement, vérifiez le numéro de build Windows : sur Windows 11, le build 26100.2033 ou supérieur indique que le patch est installé. Sur Windows 10 22H2, le build 19045.4894 ou supérieur est requis. Utilisez winver pour afficher le numéro de build courant.
Votre parc Windows est-il à jour et protégé contre les APT ?
Ayi NEDJIMI réalise des audits de gestion des correctifs et des analyses forensiques pour détecter les compromissions liées aux groupes APT comme Lazarus.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-25089 : FortiSandbox RCE non-auth CVSS 9.8 KEV
CVE-2026-25089 affecte Fortinet FortiSandbox avec une injection de commandes OS non authentifiée CVSS 9.8, ajoutée au catalogue KEV CISA avec un délai de 3 jours. Les versions 4.4.0–4.4.8 et 5.0.0–5.0.5 doivent être patchées immédiatement.
CVE-2026-69836 : Entra ID RCE désérialisation CVSS 10.0
CVE-2026-69836 affecte Microsoft Entra ID avec un score CVSS 10.0 maximal via désérialisation non authentifiée. Microsoft a corrigé côté service le 20 août 2026, mais une exploitation in-the-wild a été signalée. Audit des journaux d'identité indispensable.
CVE-2026-73570 Zimbra SNMP RCE non-auth exploité KEV
CVE-2026-73570 exploitée activement depuis le 17 août 2026 : injection de commandes non authentifiée dans Zimbra via le package SNMP (CVSS 8.9). Environ 12 100 serveurs exposés — patch Zimbra 10.1.20 impératif, CISA KEV confirmé.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire