CVE-2026-68820 : use-after-free dans le driver kernel Windows afd.sys, exploité activement par Lazarus Group dans Operation Dream Job pour déployer le rootkit FudModule en mode kernel et neutraliser les outils de sécurité. Patch KB5121003 disponible depuis août 2026.
En bref
- CVE-2026-68820 : use-after-free dans afd.sys (Windows Sockets kernel driver) permettant une élévation de privilèges SYSTEM depuis un compte non-privilégié
- Exploité activement par Lazarus Group (Corée du Nord) dans Operation Dream Job pour charger le rootkit FudModule en kernel et neutraliser les EDR/AV
- Patcher via KB5121003 (Windows 11) ou KB5120249 (Windows 10 ESU) — aucun workaround possible, afd.sys est un composant réseau fondamental
Les faits
Le Patch Tuesday d'août 2026 de Microsoft a corrigé CVE-2026-68820, une vulnérabilité use-after-free dans le driver kernel Windows Ancillary Function Driver for WinSock (afd.sys). Microsoft a attribué un score CVSS de 7.0 (Important), mais la faille était déjà sous exploitation active lors de la publication du correctif — un signal fort qui dément la sévérité relative de ce classement.
Le driver afd.sys constitue l'épine dorsale du support Windows Sockets (Winsock), présent sur chaque système Windows. Il s'agit d'un composant kernel-mode utilisé par pratiquement toutes les applications réseau. La vulnérabilité use-after-free implique une condition de course : lorsqu'un objet kernel est libéré mais qu'une référence reste accessible, un attaquant peut manipuler la mémoire pour exécuter du code arbitraire dans le contexte du kernel. Résultat : une élévation de privilèges vers SYSTEM depuis n'importe quel compte utilisateur non-privilégié, sans interaction utilisateur requise.
Check Point Research a attribué l'exploitation active de CVE-2026-68820 au groupe Lazarus, l'acteur étatique nord-coréen également connu sous les désignations HIDDEN COBRA, APT38 et Zinc. Dans leur analyse publiée courant août 2026, Check Point documente l'utilisation de cette faille dans une nouvelle vague d'Operation Dream Job — opération en cours depuis 2019 ciblant les professionnels des secteurs défense, finance et blockchain via de fausses offres d'emploi LinkedIn.
La pièce maîtresse technique de cette campagne est le rootkit FudModule, un outil Lazarus documenté depuis 2022 et mis à jour en continu pour exploiter les dernières vulnérabilités kernel. FudModule opère en ring 0 et peut neutraliser l'ensemble des mécanismes de sécurité Windows depuis le kernel : Microsoft Defender, ETW (Event Tracing for Windows — principale source de télémétrie EDR), les callbacks kernel utilisés par les antivirus, et les traces dans les journaux système. Une fois FudModule chargé, l'attaquant opère dans un espace de visibilité quasi nul pour les outils de sécurité.
Le mode opératoire documenté par Check Point se déroule en plusieurs étapes. (1) Approche de la cible via LinkedIn avec une fausse offre d'emploi dans le secteur défense, finance ou blockchain, présentée par un faux recruteur crédible. (2) Envoi d'un document ou lien malveillant — présenté comme un test technique ou un contrat à signer — contenant un dropper initial obtenant une exécution en usermode. (3) Exploitation de CVE-2026-68820 pour escalader vers SYSTEM. (4) Chargement de FudModule pour désactiver les protections et établir une persistance furtive à long terme. La chaîne complète, de l'email LinkedIn à la persistance kernel, peut s'exécuter en moins de 30 minutes sur un poste non patché.
Le classement CVSS 7.0 par Microsoft est techniquement justifié par le prérequis d'une exécution préalable en usermode. Mais ce classement est trompeur dans le contexte réel des APT : une LPE kernel avec exploitation active dans Operation Dream Job présente un risque concret supérieur à de nombreuses failles CVSS 9.x sans exploitation publique. Les priorisations de patch management basées uniquement sur le score CVSS manquent précisément ce type de combinaison.
Le correctif est inclus dans la mise à jour cumulative d'août 2026 : KB5121003 pour Windows 11 (builds 26200.9168 et 26100.9168) et KB5120249 pour Windows 10 sous Extended Security Updates. Microsoft confirme l'absence de workaround — afd.sys ne peut être désactivé sans rendre les applications réseau Windows non fonctionnelles.
Depuis la publication de l'analyse Check Point, des groupes moins sophistiqués analysent le correctif par diff-patching pour rétroingéniérer l'exploitation. La fenêtre d'exploitation exclusive par les APT de haut niveau se réduit, augmentant le risque pour des cibles moins prestigieuses que les contractants défense initialement visés.
Impact et exposition
Chaque système Windows non patché depuis août 2026 est potentiellement exposé dès qu'un attaquant obtient un accès initial en compte utilisateur standard. Les cibles prioritaires de Lazarus dans Operation Dream Job sont les secteurs défense, finance et blockchain, mais FudModule peut être réutilisé ou revendu une fois la technique documentée. Les environnements avec de nombreux utilisateurs sans droits admin (postes de travail en entreprise, VDI, environnements partagés) sont particulièrement exposés.
Recommandations
- Appliquer KB5121003 (Windows 11) ou KB5120249 (Windows 10 ESU) — vérifier la complétude du déploiement WSUS/SCCM/Intune sur l'ensemble du parc
- Sensibiliser les équipes défense, finance et blockchain aux techniques de spear-phishing d'Operation Dream Job : fausses offres LinkedIn, documents "à tester" envoyés par recruteurs inconnus
- Déployer des règles de détection FudModule dans l'EDR : chargement de drivers non signés Microsoft, modification des callbacks kernel, désactivation de services de sécurité
- Activer Credential Guard et Virtualization Based Security (VBS) — ces mécanismes augmentent significativement le coût d'exploitation des LPE kernel
- Passer en revue les messages LinkedIn des profils ciblés (défense, finance, développeurs blockchain) pour des sollicitations inhabituelles reçues ces 30 derniers jours
FudModule peut neutraliser notre EDR — comment détecter l'exploitation avant qu'il ne soit chargé ?
FudModule est conçu pour se rendre invisible une fois en kernel — la fenêtre de détection est étroite. La détection doit intervenir avant le chargement du rootkit : (1) Surveillez les comportements suspects d'accès aux handles kernel et les appels système anormaux sur afd.sys dans les logs EDR. (2) Bloquez l'exécution de drivers non signés Microsoft via Device Guard / HVCI. (3) Le signal le plus précoce reste la détection du dropper initial au niveau email — filtrage des pièces jointes Office, liens vers des domaines récents, analyse des macros. Microsoft Defender for Endpoint dispose depuis mi-août 2026 de signatures spécifiques pour FudModule. Vérifiez que votre EDR a reçu les mises à jour de définitions post-août et testez la détection sur un poste de lab avant de vous fier à la protection en production.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Microsoft Entra Tenant Governance en GA : fin du shadow IT
Microsoft annonce la GA d'Entra Tenant Governance : découverte automatique des tenants shadow IT Microsoft 365, surveillance de la dérive de configuration sur Entra, Intune, Teams et Defender.
APT28 déploie HOOKEDGE contre les gouvernements européens
APT28 (Fancy Bear) déploie HOOKEDGE, un backdoor Windows furtif ciblant des gouvernements européens via des leurres diplomatiques Word, masquant son C2 derrière webhook.site et Microsoft Edge.
CVE-2026-86218 : N-central CVSS 10, 4e hotfix en 5 semaines, exploité
N-able publie son quatrième hotfix en cinq semaines pour CVE-2026-86218, une faille CVSS 10 de type RCE sans authentification dans N-central, exploitée dans la nature selon des alertes internes.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire