Microsoft publie son Patch Tuesday d'août 2026 avec 85 vulnérabilités corrigées dont 6 critiques — aucun zero-day exploité activement, mais une faille Windows User Profile Service divulguée publiquement sans correctif assigné mérite une surveillance immédiate.
En bref
- 85 vulnérabilités corrigées ce mois (Microsoft Security Update Guide, août 2026)
- 6 vulnérabilités critiques (CVSS ≥ 9 ou risque d'exploitation majeur)
- 0 zero-day activement exploité dans la nature
- 1 vulnérabilité divulguée publiquement sans correctif assigné (Windows User Profile Service)
- Patch immédiat recommandé pour : Windows Admin Center, Windows Server (DHCP), Microsoft Office, Hyper-V
Vue d'ensemble du Patch Tuesday Août 2026
Microsoft publie son bulletin de sécurité mensuel d'août 2026 avec 85 vulnérabilités corrigées, dont 6 critiques et 77 importantes. Ce volume marque un net retour à la normale après le Patch Tuesday record de juillet 2026 (569–622 CVE), confirmant que le pic estival relevait d'un rattrapage massif lié à l'assistance de l'IA dans la détection des failles, selon Microsoft Security Response Center.
Point d'attention : si aucun zero-day n'est activement exploité dans la nature à la date de publication, une vulnérabilité affectant le service Windows User Profile Service a été divulguée publiquement sans CVE assigné, ouvrant une fenêtre d'exploitation potentielle avant la disponibilité d'un correctif officiel. Les équipes SOC doivent surveiller les accès au registre de profils utilisateurs. Par ailleurs, deux CVE critiques signalent la désormais classique chaîne RCE SharePoint/Admin Center qui impose un patch sous 72 heures sur les serveurs exposés.
La répartition produits place Windows (client et serveur) en tête avec 42 CVE, suivi de Microsoft Office (18 CVE), Microsoft Edge (héritier de Chromium, mis à jour séparément), Windows Admin Center, et le stack de virtualisation Hyper-V. Les administrateurs WSUS/SCCM/Intune peuvent prioriser le déploiement selon le profil d'exposition de leur parc.
Les vulnérabilités critiques à corriger en priorité
CVE-2026-56197 — Windows Admin Center : exécution de code à distance
- CVSS : Critique (selon MSRC Security Update Guide)
- Produit : Windows Admin Center (toutes versions supportées)
- Type : RCE (Remote Code Execution)
- Statut : Non exploité — aucun PoC public à ce jour
Windows Admin Center est la console web de gestion centralisée des serveurs Windows Server. Cette vulnérabilité permettrait à un attaquant distant authentifié d'exécuter du code arbitraire avec les privilèges du service Admin Center, typiquement élevés sur l'infrastructure. Selon MSRC, le vecteur d'exploitation passe par une requête HTTP malformée sur l'interface de gestion (port 443 par défaut). Les organisations exposant Admin Center sur Internet sans restriction d'IP sont particulièrement à risque. KB à déployer dès que disponible via Windows Update ou WSUS.
CVE-2026-54128 — Windows DHCP Client : exécution de code à distance
- CVSS : Critique (selon MSRC)
- Produit : Windows 10 21H2/22H2, Windows 11 24H2/25H2/26H1, Windows Server 2019/2022/2025
- Type : RCE — réseau, sans authentification préalable
- Statut : Non exploité — aucun PoC public à ce jour
Le client DHCP Windows intègre une vulnérabilité de corruption mémoire exploitable lors du traitement de réponses DHCP spécialement forgées. Un attaquant positionné sur le même segment réseau (ou contrôlant un serveur DHCP) peut déclencher une exécution de code dans le contexte SYSTEM sans aucune interaction utilisateur. Ce vecteur est particulièrement préoccupant dans les environnements avec DHCP mutualisé ou dans les scénarios de type « rogue DHCP » sur Wi-Fi public. Priorité haute pour les flottes de postes de travail mobiles.
CVE-2026-55129 — Microsoft Office : exécution de code à distance
- CVSS : Critique (selon MSRC)
- Produit : Microsoft Office 2021, Microsoft 365 Apps for Enterprise (Windows)
- Type : RCE — déclenché à l'ouverture d'un document piégé
- Statut : Non exploité activement — risque de phishing documentaire élevé
Cette vulnérabilité affecte le moteur de rendu de Microsoft Office et peut être déclenchée à l'ouverture d'un fichier Office malveillant (.docx, .xlsx ou .pptx). L'exploitation ne requiert aucun accès réseau préalable — un simple e-mail avec pièce jointe suffit. L'attaquant obtient les droits de l'utilisateur courant, ce qui, combiné à une élévation de privilèges (voir ci-dessous), aboutit à une compromission totale du poste. Les équipes de sensibilisation doivent être informées du risque documentaire ce mois-ci. Patch disponible via Microsoft Update.
Élévation de privilèges dans le noyau Windows (Kernel-Mode Driver)
- CVSS : Critique (selon notifications d'avance MSRC)
- Produit : Windows 10/11 (toutes versions), Windows Server 2019/2022/2025
- Type : EoP (Elevation of Privilege) — local, chainable avec RCE
- Statut : Non exploité — CVE ID publié dans le Security Update Guide MSRC le 11 août 2026
Le pilote noyau Windows présente une vulnérabilité d'élévation de privilèges qui, une fois chaînée avec CVE-2026-55129 (Office RCE) ou CVE-2026-54128 (DHCP RCE), permet d'atteindre le niveau SYSTEM depuis un contexte utilisateur standard. Selon les bulletins d'avance MSRC, aucune exploitation active n'a été constatée mais la facilité de chaînage avec les RCE de ce Patch Tuesday en fait une priorité de déploiement. Le correctif s'applique via la mise à jour cumulative mensuelle de Windows.
Évasion Hyper-V (VM Escape critique)
- CVSS : Critique (selon notifications d'avance MSRC)
- Produit : Windows Server 2019/2022/2025 avec rôle Hyper-V, Windows 11 (Hyper-V activé)
- Type : VM Escape — exécution de code sur l'hôte depuis une machine virtuelle
- Statut : Non exploité — PoC non public
Une vulnérabilité d'évasion de machine virtuelle dans Hyper-V permettrait à un attaquant disposant d'un accès administrateur dans une VM d'exécuter du code arbitraire sur l'hyperviseur hôte. Ce type de faille est particulièrement critique dans les environnements mutualisés (hébergeurs, VDI, environnements de test partagés) où plusieurs clients partagent un même hôte physique. Les administrateurs de plateformes Hyper-V doivent déployer le correctif en priorité, hors fenêtre de maintenance si nécessaire.
Windows User Profile Service — Élévation de privilèges (divulguée, sans CVE assigné)
- CVSS : Important (estimation — CVSS non assigné)
- Produit : Windows 10/11, Windows Server 2019/2022/2025
- Type : EoP (Elevation of Privilege) — accès aux secrets et registres d'autres utilisateurs
- Statut : ⚠️ Divulguée publiquement — aucun correctif assigné à ce jour (selon Help Net Security, 7 août 2026)
Un chercheur a divulgué publiquement une technique permettant à un utilisateur standard (non-administrateur) de monter le ruche de registre d'un autre utilisateur avec droits d'accès complets. L'exploitation permet soit de lire les secrets stockés dans le profil d'un autre utilisateur (credentials, tokens DPAPI), soit de modifier des valeurs de registre afin d'influencer l'exécution au prochain login de cet utilisateur. Aucun CVE n'a été assigné au moment de la publication de cet article. Les équipes SOC doivent surveiller les événements liés au chargement de ruches de registre tierces (Event ID 4663, accès sur HKEY_USERS\\).
Zero-day exploités dans la nature
Le Patch Tuesday d'août 2026 ne contient aucun zero-day activement exploité dans la nature, une relative bonne nouvelle après les 3 zero-days de juillet 2026 (CVE-2026-56155 et CVE-2026-56164 activement exploités dans les services ADFS et SharePoint). Cependant, la divulgation publique de la vulnérabilité Windows User Profile Service sans correctif assigné constitue un risque non négligeable : une fois le Patch Tuesday publié, les attaquants disposent d'une cartographie des cibles corrigées — l'absence de correctif sur cette dernière faille pourrait l'en rendre plus attractive dans les semaines à venir.
La CISA n'avait pas ajouté de nouvelles CVE Microsoft au catalogue KEV (Known Exploited Vulnerabilities) dans les 48 heures précédant la publication de cet article. Les équipes SOC sont invitées à consulter le catalogue CISA KEV régulièrement pour toute mise à jour post-publication.
Recommandations RSSI / SOC
- Déployer immédiatement (sous 24-72h) : correctifs Windows Admin Center (CVE-2026-56197), Windows DHCP Client (CVE-2026-54128), Microsoft Office (CVE-2026-55129), Hyper-V escape, Kernel EoP
- Prioriser les serveurs exposés : Admin Center accessible sur Internet, serveurs DHCP de production, hôtes Hyper-V multi-clients
- Mitigations alternatives si patch impossible : restreindre l'accès à Windows Admin Center par règle pare-feu (whitelist IP), désactiver l'accès DHCP dynamique sur les réseaux sensibles, activer la vue protégée Office (déjà active par défaut sur Microsoft 365)
- Surveiller — Windows User Profile Service (sans CVE) : Event ID 4663 sur HKEY_USERS, Event ID 4656/4658 sur accès registre inter-profils, alertes sur montage de ruches étrangères par des comptes non-administrateurs
- Mettre à jour le catalogue de détection EDR/XDR : actualiser les signatures de détection pour les chaînes DHCP RCE → Kernel EoP et Office RCE → Kernel EoP
- Tester avant déploiement en masse : certains déploiements de correctifs noyau Windows peuvent provoquer des problèmes de compatibilité (ex. : pilotes tiers) — valider sur un anneau de test avant le déploiement général
⚠️ Urgence : Chaîne RCE + EoP
La combinaison CVE-2026-54128 (DHCP RCE, sans authentification) + vulnérabilité EoP noyau Windows constitue une chaîne d'exploitation complète permettant de prendre le contrôle total d'un poste Windows sans interaction utilisateur depuis le réseau local. Déployer les correctifs sous 24 à 48 heures sur les postes et serveurs, en priorisant les systèmes exposés sur des réseaux non maîtrisés (Wi-Fi public, VPN split-tunnel, DMZ).
Comment installer le Patch Tuesday automatiquement ?
Via Windows Update (utilisateurs finaux), WSUS / SCCM / Intune (entreprises), MDM / Autopatch (Microsoft 365 E3+). Pour les environnements critiques, configurer des anneaux de déploiement progressifs : groupe pilote (5 % du parc) → validation 48h → déploiement général.
Quand sera le prochain Patch Tuesday ?
Le prochain Patch Tuesday Microsoft aura lieu le 8 septembre 2026 (2e mardi du mois). Pensez à planifier votre fenêtre de maintenance dès maintenant.
La vulnérabilité Windows User Profile Service est-elle critique ?
Elle est classée importante (pas encore de CVSS assigné) mais sa divulgation publique sans correctif la rend prioritaire en termes de surveillance. Activez la journalisation des accès au registre et surveillez les Event IDs 4663 et 4656 sur HKEY_USERS en attendant un correctif de Microsoft.
Votre infrastructure Microsoft est-elle à jour ?
Ayi NEDJIMI réalise des audits de patch management et recommande les meilleures pratiques de déploiement WSUS / SCCM / Intune pour sécuriser vos systèmes Windows en entreprise.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
DragonForce frappe TUI China : passeports, visas et données financières exfiltrés
Le groupe ransomware DragonForce a revendiqué le 3 août 2026 une attaque contre TUI China, filiale du premier groupe touristique mondial. Des passeports, visas et documents financiers seraient entre ses mains, avec extorsion en cours.
Cisco IOS XE & SD-WAN : 12 CVE critiques CVSS 9.8-9.9 publiées le 5 août 2026
Cisco a publié le 5 août 2026 une vague de 12 CVE critiques touchant IOS XE (CVSS 9.8) et Catalyst SD-WAN (CVSS 9.9). Ces failles, découvertes en interne, affectent des équipements réseau déployés massivement en entreprise et chez les opérateurs.
CVE-2026-64638 XSS2Shell : le XSS non-auth qui mène au RCE sur 43% du web
CVE-2026-64638, baptisée XSS2Shell, est une faille XSS pré-authentifiée dans WordPress Core (versions 6.4 à 7.0.2) chaînable en exécution de code distante. Avec 43% des sites web mondiaux sous WordPress, l'urgence de patcher vers 7.0.3 est maximale.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire