En bref

  • CVE-2026-68820 est une vulnérabilité use-after-free d'élévation de privilèges locaux (LPE) dans le driver Windows AFD.sys, activement exploitée par le groupe nord-coréen Lazarus dans le cadre d'Operation Dream Job.
  • Systèmes affectés : Windows 10 1607 et versions ultérieures, Windows 11, Windows Server 2016 et ultérieur — tout poste Windows non patché depuis le Patch Tuesday d'août 2026.
  • Correctif disponible depuis le 11 août 2026 (Patch Tuesday) ; CISA KEV confirmé le même jour.

Les faits

Check Point Research a publié fin août 2026 une analyse révélant que le groupe APT Lazarus, affilié au gouvernement nord-coréen, exploitait activement une vulnérabilité zero-day dans le driver Windows AFD.sys. Cette faille, référencée CVE-2026-68820, a été corrigée par Microsoft lors du Patch Tuesday d'août 2026 le 11 août — un correctif publié simultanément à sa détection active en production, conformément à la politique de divulgation coordonnée.

Sur le plan technique, CVE-2026-68820 est une faille use-after-free dans le composant Ancillary Function Driver for WinSock (AFD.sys), la couche bas-niveau du kernel Windows gérant les opérations sur les sockets réseau. La vulnérabilité réside dans une condition de course (race condition) : un attaquant local et authentifié qui gagne la fenêtre temporelle critique dans le traitement des requêtes AFD.sys obtient un accès kernel-level, lui permettant d'exécuter du code avec des privilèges SYSTEM. Le score CVSS est de 7.0 (Important), car l'exploitation requiert un accès local préalable et l'exploitation de la race condition implique une certaine complexité technique. Mais couplée à un foothold initial obtenu par ingénierie sociale, cette faille devient critique.

C'est précisément là qu'intervient Operation Dream Job. Cette campagne de longue haleine opérée par Lazarus depuis 2019 consiste à approcher des professionnels techniques (ingénieurs logiciels, développeurs, spécialistes en sécurité) via de fausses offres d'emploi sur LinkedIn. Un recruteur fictif engage la cible, la fait progresser dans un faux processus d'entretien, et lui soumet finalement un "test technique" qui constitue en réalité un loader de malware. Une fois ce code exécuté sur le poste de la victime, Lazarus dispose du foothold local nécessaire pour déployer CVE-2026-68820 et escalader vers les privilèges SYSTEM.

Check Point Research a identifié que le vecteur LPE utilisé dans cette campagne fait partie de la famille FudModule, un rootkit sophistiqué développé et maintenu par Lazarus depuis plusieurs années. FudModule est connu pour sa capacité à désactiver les mécanismes de journalisation Windows et à se soustraire aux solutions EDR en manipulant les structures kernel internes. Dans les campagnes précédentes documentées par ESET (2023-2024), FudModule utilisait des drivers Windows légitimes mais vulnérables en BYOVD (Bring Your Own Vulnerable Driver). L'utilisation directe d'une vulnérabilité kernel zero-day dans AFD.sys marque une évolution tactique vers des techniques encore plus discrètes, contournant les mises à jour de la liste de blocage des drivers vulnérables publiées par Microsoft.

Microsoft a patché CVE-2026-68820 dans le bulletin du Patch Tuesday d'août 2026, aux côtés de 397 autres vulnérabilités — un volume record qui illustre la complexité croissante de la gestion des correctifs pour les équipes sécurité. SecurityWeek et Tenable ont tous deux mis en avant cette CVE comme la faille la plus critique du bulletin d'août. La CISA a ajouté CVE-2026-68820 au KEV le 11 août 2026, confirmant officiellement l'exploitation active en production avant publication du patch.

Selon les analystes de SentinelOne et SOC Prime, l'exploitation de CVE-2026-68820 dans Operation Dream Job s'inscrit dans une campagne active ciblant les secteurs de la défense, de l'aérospatiale et des technologies en Europe et en Amérique du Nord depuis le début du second semestre 2026. Plusieurs incursions ont été détectées dans des organisations françaises du secteur de la défense, sans que des communications publiques officielles n'aient été faites à ce stade. L'ANSSI a par ailleurs actualisé ses recommandations sur le déploiement des mises à jour Windows en environnement OIV en août 2026, sans référencer explicitement cette CVE dans sa communication publique.

Le profil de Lazarus est important pour comprendre la nature de la menace. Contrairement à des groupes cybercriminels classiques dont le mobile est purement financier, Lazarus opère avec une double mission : espionnage au profit du régime nord-coréen ET génération de revenus pour contourner les sanctions internationales. D'après les estimations du FBI et du Trésor américain, le groupe a détourné plus de 3 milliards de dollars en cryptomonnaies entre 2017 et 2025. Cette enveloppe finance des programmes d'armement, ce qui confère à leurs opérations un statut de menace étatique à part entière — avec des ressources et une persistance sans commune mesure avec la cybercriminalité ordinaire.

Tenable, SentinelOne et SOC Prime ont publié des règles de détection permettant d'identifier les tentatives d'exploitation via des comportements anormaux dans AFD.sys. Ces règles sont disponibles dans leurs plateformes respectives depuis mi-août 2026. Les équipes utilisant des SIEM compatibles avec les règles Sigma peuvent les intégrer à partir des dépôts publics SOC Prime.

Impact et exposition

Tout poste Windows non patché depuis le 11 août 2026 est techniquement exposé à CVE-2026-68820. En pratique, Lazarus cible prioritairement les professionnels techniques, chercheurs, développeurs et personnels des secteurs défense, aérospatiale, finance et technologie — profils les plus susceptibles de répondre à des sollicitations RH d'apparence légitime sur LinkedIn. La faille seule ne constitue pas un vecteur d'entrée initial ; elle ne devient critique que couplée à un premier foothold obtenu par ingénierie sociale.

Recommandations

  • Déployer les correctifs Patch Tuesday d'août 2026 immédiatement — CVE-2026-68820 est corrigée dans ces mises à jour ; toute machine Windows non patchée depuis le 11 août reste exposée.
  • Sensibiliser les équipes techniques et RH aux fausses offres d'emploi LinkedIn : ne jamais exécuter de code fourni dans le cadre d'un processus de recrutement non sollicité sans analyse préalable en environnement sandboxé.
  • Mettre à jour les règles EDR et SIEM avec les détections publiées par Tenable, SentinelOne et SOC Prime pour identifier les comportements anormaux liés à AFD.sys et FudModule.
  • Activer le mode prévention EDR sur les postes sensibles : le mode détection seul ne suffit pas contre FudModule qui désactive activement la journalisation kernel.
  • Surveiller les processus enfants des navigateurs et clients de messagerie : le vecteur initial d'Operation Dream Job passe fréquemment par des fichiers téléchargés depuis une messagerie ou une plateforme de recrutement.

Alerte critique

CVE-2026-68820 est activement exploitée par Lazarus, groupe APT étatique nord-coréen. Si vos postes Windows n'ont pas reçu les correctifs d'août 2026, vos équipes techniques sont potentiellement ciblées via de fausses offres d'emploi LinkedIn dès maintenant. Patch immédiat et sensibilisation anti-phishing RH sont les deux actions prioritaires.

Nos EDR auraient-ils dû détecter cette exploitation avant la publication du patch ?

Théoriquement oui, mais en pratique c'est compliqué. CVE-2026-68820 exploite une race condition dans un driver kernel légitime (AFD.sys) — il n'y a pas de fichier malveillant évident à détecter. Les EDR basés uniquement sur des signatures auraient probablement manqué l'exploitation initiale. En revanche, les comportements post-exploitation (escalade vers SYSTEM, tentatives de désactivation de la journalisation, chargement de drivers tiers non signés par FudModule) auraient dû déclencher des alertes sur tout EDR correctement configuré en mode détection comportementale. La question à poser à votre fournisseur EDR : dispose-t-il de règles de détection spécifiques à l'activité FudModule ? Si non, c'est un gap à combler maintenant.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit