En bref

  • Microsoft publie le Patch Tuesday du 12 août 2026 : RCE chaîné SharePoint, élévation noyau Windows, RCE DNS Server et Hyper-V escape
  • Systèmes affectés : Windows toutes versions, SharePoint Server 2016/2019/Subscription Edition, Windows Server 2019/2022/2025, Hyper-V
  • Action urgente : déployer les mises à jour Windows Update dès le 12 août — les vulnérabilités RCE chaînées SharePoint+kernel sont la priorité absolue

Les faits

Microsoft a publié le Patch Tuesday du 12 août 2026, sa mise à jour de sécurité mensuelle, dans un contexte de « patch apocalypse » sans précédent. Depuis le début de l'année 2026, Microsoft a atteint un nouveau seuil historique de volume de correctifs : le mois de juillet 2026 avait établi un record absolu avec 622 CVE corrigées en une seule release, dont deux zero-days activement exploités (CVE-2026-56164 affectant SharePoint Server et CVE-2026-56155 affectant Active Directory Federation Services). Le mois d'août s'inscrit dans cette même dynamique, avec des chercheurs en sécurité et analystes industrie anticipant une release de 100 à 200+ CVE, dont plusieurs qualifiées de critiques par Microsoft MSRC.

La vulnérabilité prioritaire du Patch Tuesday août 2026 est une chaîne RCE (Remote Code Execution) affectant SharePoint Server. Cette chaîne exploite une vulnérabilité de désérialisation dans SharePoint combinée à un vecteur d'élévation de privilèges du noyau Windows pour atteindre l'exécution de code avec des droits SYSTEM sur le serveur. Les analystes de Zero Day Initiative (ZDI), qui ont prévisualisé cet advisory, indiquent qu'il s'agit d'une continuation directe des travaux post-exploitation liés aux zero-days SharePoint de juillet (CVE-2026-56164). Microsoft avait alors signalé que des chercheurs chaînaient CVE-2026-56164 avec d'autres failles pour maximiser l'impact, ce Patch Tuesday fermant définitivement cette chaîne d'attaque.

La seconde priorité critique est une élévation de privilèges dans le noyau Windows (Windows Kernel Privilege Escalation). Cette vulnérabilité, qui n'a pas encore reçu de CVE public au moment de la rédaction de cet article (le 11 août 2026, veille du Patch Tuesday), est décrite par les plateformes de veille comme affectant « toutes les versions de Windows » — postes de travail et serveurs confondus. Un attaquant ayant déjà un accès utilisateur standard sur une machine Windows pourrait exploiter cette faille pour élever ses droits vers SYSTEM, ouvrant la voie à une persistance totale, à la désactivation des outils EDR, et à un mouvement latéral facilité dans les environnements Active Directory.

Parmi les autres vulnérabilités critiques annoncées pour ce Patch Tuesday, un RCE dans le DNS Server Windows mérite une attention particulière. Les RCE sur les serveurs DNS Windows ont un historique notable — SIGRed (CVE-2020-1350, CVSS 10.0) en 2020 avait démontré qu'une vulnérabilité dans ce composant peut être exploitable sans authentification via des requêtes DNS spécifiquement forgées, potentiellement wormable dans les réseaux internes. Si la vulnérabilité DNS d'août 2026 partage ce profil, elle représente un risque exceptionnel pour les contrôleurs de domaine Windows qui exécutent typiquement le service DNS. Les détails techniques complets seront publiés par Microsoft MSRC à l'heure de la release officielle.

Un RCE dans Remote Desktop Gateway (RD Gateway) est également attendu dans cette release. RD Gateway est un composant permettant l'accès distant sécurisé aux ressources Windows via HTTPS — un composant souvent exposé sur Internet dans les environnements d'entreprise utilisant des solutions de remote access sans VPN dédié. Un RCE pré-authentification sur RD Gateway constituerait un vecteur d'accès initial de premier choix pour les groupes ransomware, qui ciblent systématiquement les services Remote Desktop exposés. D'après les données de Shodan, des centaines de milliers de serveurs RD Gateway sont accessibles depuis Internet dans le monde.

Hyper-V fait également l'objet d'une vulnérabilité d'escape dans cette release. Un Hyper-V VM Escape permet à un attaquant ayant compromis une machine virtuelle d'atteindre l'hyperviseur hôte ou d'autres VMs sur le même hôte. Dans les environnements cloud privés et les datacenters virtualisés sous Windows Server + Hyper-V, ce type de faille brise l'isolation des tenants et peut conduire à une compromission latérale massive. Microsoft Azure étant partiellement construit sur Hyper-V, ce type de vulnérabilité fait l'objet d'un traitement prioritaire.

Concernant le contexte macro, la multiplication des CVE Microsoft en 2026 est documentée par Krebs on Security et SecurityWeek comme une conséquence de l'augmentation des signalements par la communauté de recherche, de l'élargissement du périmètre des bug bounties Microsoft, et des exigences accrues de divulgation imposées par la CISA dans le cadre des obligations des agences FCEB. Cette transparence accrue est globalement positive pour l'écosystème, mais impose aux équipes IT des cycles de patching de plus en plus intenses. La firme de recherche Help Net Security parle d'une « patch apocalypse » structurelle à partir de 2026.

Il est important de noter que Microsoft a également publié une mise à jour de sécurité anticipée le 6 août 2026, corrigeant 20 CVE de services cloud dont certaines avec des scores critiques : une faille dans Microsoft Planetary Computer Pro (CVSS 10.0, authentification manquante entraînant une élévation de privilèges), une vulnérabilité de contrôle d'accès dans Azure Logic Apps (CVSS 9.6), et une faille de vérification de signature cryptographique dans Microsoft 365 Admin Center (CVSS 9.8). Ces vulnérabilités cloud ont été corrigées directement côté serveur par Microsoft sans action requise des clients — illustrant une différence fondamentale entre la sécurité cloud (patch transparent) et l'on-premise (patch actif requis par l'administrateur).

Impact et exposition

La chaîne RCE SharePoint + élévation noyau affecte toutes les organisations maintenant des installations SharePoint Server on-premise (SharePoint 2016, 2019, et Subscription Edition). Microsoft SharePoint Online (SharePoint hébergé dans Microsoft 365) est géré directement par Microsoft et bénéficie de patches transparents. En revanche, les organisations exploitant SharePoint on-premise — encore très répandues dans les secteurs public, bancaire et industriel — doivent appliquer manuellement les correctifs. La chaîne d'exploitation permet potentiellement une prise de contrôle complète du serveur SharePoint sans authentification, constituant un vecteur d'accès initial critique vers les données d'entreprise hébergées.

La vulnérabilité kernel Windows affecte l'intégralité du parc Windows en activité — postes de travail sous Windows 10/11 et serveurs sous Windows Server 2019/2022/2025. En post-exploitation, l'élévation vers SYSTEM ouvre la voie à la désactivation des solutions de sécurité (EDR, AV), à l'exfiltration de credentials LSASS, et à l'installation de persistances indétectables. Dans les environnements Active Directory, un SYSTEM sur un poste peut permettre d'atteindre un contrôleur de domaine via Kerberoasting, Pass-the-Hash ou d'autres techniques d'escalade latérale.

Le RCE DNS Server est particulièrement critique dans les réseaux Windows car les contrôleurs de domaine (Domain Controllers) hébergent généralement le service DNS. Une exploitation réussie sur un DC pourrait conduire à une compromission directe d'Active Directory. Le RD Gateway RCE cible quant à lui les organisations exposant des services Remote Desktop sur Internet — soit directement, soit via un gateway dédié. Les campagnes ransomware comme LockBit, RansomHub et leurs successeurs ciblent systématiquement ces services comme vecteur d'accès initial.

L'escape Hyper-V concerne les opérateurs de datacenters privés, les hébergeurs, et les entreprises utilisant Windows Server + Hyper-V pour la virtualisation interne. Dans ces environnements, une isolation défaillante entre VMs représente un risque de mouvement latéral vers des segments réseau théoriquement isolés.

Recommandations immédiates

  • Déployer les mises à jour Patch Tuesday dès leur disponibilité le 12 août 2026 via Windows Update, WSUS ou MECM/SCCM — advisory : Microsoft Security Update Guide, MSRC août 2026
  • Prioriser les serveurs SharePoint on-premise (2016, 2019, Subscription Edition) : appliquer la Cumulative Update août 2026 en urgence P1
  • Traiter le RCE DNS Server comme critique si vos contrôleurs de domaine hébergent le service DNS — envisager un redémarrage d'urgence du service DNS après patch
  • Identifier et isoler les serveurs RD Gateway exposés sur Internet — envisager un blocage temporaire des accès externes jusqu'à l'application du patch si le risque est jugé inacceptable
  • Planifier les redémarrages nécessaires post-patch en dehors des heures de production, en particulier pour les DC et les serveurs SharePoint
  • Surveiller les indicateurs d'exploitation dès la publication des détails techniques : tentatives d'accès anormales sur SharePoint, anomalies des logs DNS, nouvelles connexions RD Gateway inattendues

⚠️ Urgence

La chaîne RCE SharePoint + élévation noyau, combinée au RCE DNS Server potentiellement pré-auth sur les contrôleurs de domaine, constitue un ensemble de vecteurs d'attaque de premier ordre. Dans le contexte de la vulnérabilité SharePoint CVE-2026-56164 activement exploitée depuis juillet 2026, les acteurs de menace ont déjà développé des outils ciblant l'écosystème SharePoint. Appliquer les patches le 12 août ou dans les 24 heures suivant leur disponibilité.

Comment savoir si je suis vulnérable ?

Pour SharePoint : vérifiez la version installée via Administration Centrale > Mise à niveau et migration > Vérifier l'état du produit et du correctif. Si la Cumulative Update d'août 2026 n'est pas appliquée, vous êtes exposé. Pour Windows : exécutez winver ou consultez Paramètres > Windows Update > Historique des mises à jour pour vérifier que KB dédié août 2026 est installé. Pour le DNS Server : vérifiez que le service est à jour via Server Manager. Pour RD Gateway : vérifiez l'état via le Gestionnaire des services Bureau à distance.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit