En bref

  • Microsoft a publié le 12 août 2026 son Patch Tuesday mensuel, corrigeant 398 vulnérabilités dont 3 zero-days, incluant une faille activement exploitée par le groupe nord-coréen Lazarus.
  • CVE-2026-68820, une vulnérabilité use-after-free dans le pilote WinSock (afd.sys), permet une élévation de privilèges jusqu'au niveau SYSTEM et est exploitée in the wild depuis des semaines.
  • La chaîne SharePoint CVE-2026-55040 + CVE-2026-63520 permettant un RCE non authentifié est désormais entièrement patchée ; l'application des mises à jour est urgente.

398 correctifs en un mois : l'ampleur du Patch Tuesday d'août 2026

Microsoft a publié le 12 août 2026 son cycle mensuel de correctifs de sécurité, le Patch Tuesday, en adressant 398 vulnérabilités réparties sur l'ensemble de son écosystème logiciel : Windows, Microsoft Office, SharePoint Server, les services Azure et une kyrielle de composants tiers intégrés à l'environnement Microsoft. Sur ces 398 failles, 42 sont classées critiques et 355 importantes. Trois d'entre elles atteignent le statut de zero-day, dont une activement exploitée dans des attaques réelles avant la publication des correctifs.

Le volume de ce Patch Tuesday s'inscrit dans une tendance lourde observée tout au long de l'année 2026 : la surface d'attaque des environnements Windows s'est considérablement élargie à mesure que Microsoft intègre davantage de composants IA, d'extensions Azure et de fonctionnalités Copilot dans ses produits. En juillet 2026, Microsoft avait déjà corrigé un nombre record de 569 vulnérabilités en un mois. Le mois d'août, bien qu'en retrait, demeure exceptionnellement dense par rapport aux années précédentes.

La faille la plus critique de cette publication est CVE-2026-68820, une vulnérabilité de type use-after-free localisée dans le pilote en mode noyau Ancillary Function Driver for WinSock (afd.sys). Ce composant constitue l'épine dorsale de l'API Windows Sockets (WinSock), qui gère l'intégralité des communications réseau des applications Windows. La vulnérabilité reçoit un score CVSSv3 de 7.0 et est classée importante — une classification qui peut surprendre au vu de sa gravité réelle, car une exploitation réussie permet à un attaquant local d'élever ses privilèges jusqu'au niveau SYSTEM, soit le compte le plus élevé du système d'exploitation Windows.

L'exploitation active de CVE-2026-68820 a été attribuée par les équipes de Check Point Research au groupe Lazarus, l'acteur menaçant nord-coréen parmi les plus sophistiqués et prolifiques de la scène internationale. Lazarus est notamment connu pour ses opérations de cyberespionnage au profit du régime de Pyongyang, ses campagnes de vol de cryptomonnaies massives — ayant permis de dérober plusieurs milliards de dollars au fil des années — et ses attaques contre des entreprises technologiques, financières et de défense à travers le monde. Dans le cadre de la campagne exploitant CVE-2026-68820, Lazarus aurait utilisé cette élévation de privilèges pour déployer des implants malveillants persistants sur des systèmes Windows ciblés, en combinaison avec d'autres vecteurs d'accès initial.

Le second zero-day de ce Patch Tuesday, CVE-2026-62832, affecte le service User Profile Service de Windows. Il s'agit d'un bug de type « improper link resolution before file access » (link following), permettant à un attaquant local d'élever ses privilèges jusqu'au niveau administrateur. Ce CVE reçoit un score CVSSv3 de 7.8 et était déjà publiquement divulgué au moment de la publication des correctifs, sans preuve d'exploitation active confirmée.

Le troisième zero-day, CVE-2026-72971, cible le pilote Windows Container Isolation FS Filter Driver (unionfs.sys). Il s'agit d'une vulnérabilité de type tampering, notée CVSSv3 à 5.5, permettant à un attaquant local de falsifier des données. Cette faille avait également été divulguée publiquement avant le correctif, sans exploitation active documentée.

Mais le correctif le plus attendu de ce Patch Tuesday est sans conteste celui qui complète la chaîne d'exploitation SharePoint initiée en juillet 2026. CVE-2026-55040 — une vulnérabilité de contournement d'authentification via JWT token dans SharePoint Enterprise Server 2016, 2019 et Subscription Edition, notée CVSS 9.1 et découverte par le chercheur Stephen Fewer de Rapid7 lors de la compétition Pwn2Own Berlin — avait été corrigée dès juillet. Mais à l'époque, Rapid7 avait averti qu'elle pouvait être chaînée avec un second CVE non encore patché pour aboutir à une exécution de code à distance non authentifiée. Ce second maillon, CVE-2026-63520, est désormais corrigé dans cette mise à jour d'août 2026. La chaîne complète permettait à un attaquant distant et non authentifié d'exécuter du code arbitraire sur tout serveur SharePoint vulnérable, sans aucune interaction utilisateur.

Au-delà de ces zero-days et de la chaîne SharePoint, le Patch Tuesday d'août 2026 adresse également CVE-2026-65665, une vulnérabilité RCE dans SharePoint Server par désérialisation de données non fiables, notée CVSS 8.8, requérant des privilèges bas et aucune interaction utilisateur. Parmi les 40 RCE critiques corrigés ce mois-ci figurent également des failles dans Remote Desktop Services, Microsoft Exchange Server et plusieurs composants Azure. Les équipes de sécurité disposent désormais d'une fenêtre d'action réduite : les groupes comme Lazarus sont connus pour analyser immédiatement les bulletins de sécurité afin de rétroconcevoir les correctifs et développer des exploits dans les heures suivant leur publication.

Pourquoi ce Patch Tuesday dépasse l'ordinaire

L'exploitation active de CVE-2026-68820 par Lazarus souligne un phénomène bien documenté : les acteurs étatiques nord-coréens maintiennent des équipes d'analyseurs de sécurité en permanence à la recherche de zero-days exploitables dans les environnements Windows d'entreprise. Cette capacité à exploiter des failles dans afd.sys — un composant noyau parmi les moins visibles pour les équipes de sécurité — témoigne d'une expertise approfondie en reverse engineering des composants Windows de bas niveau. La présence de Lazarus dans ce Patch Tuesday rappelle que les vulnérabilités d'élévation de privilèges locales ne sont pas des failles « mineures » : elles constituent le second étage d'une fusée d'attaque, transformant n'importe quel point d'entrée initial en compromission totale du système.

La situation SharePoint mérite une attention particulière. La chaîne CVE-2026-55040 + CVE-2026-63520 représente l'une des vulnérabilités les plus dangereuses documentées en 2026 sur un produit Microsoft. SharePoint est un vecteur d'attaque historiquement prisé par les acteurs APT, car il héberge fréquemment des documents sensibles, des intranets d'entreprise et des workflows critiques. Une RCE non authentifiée sur SharePoint offre à un attaquant un accès direct au serveur, à ses fichiers, et potentiellement à l'ensemble du réseau Windows environnant via les mécanismes de Kerberoasting et de mouvement latéral. Rapid7 a volontairement retenu la publication de son code d'exploitation pour laisser aux organisations le temps de patcher, mais la divulgation des détails techniques est imminente.

Pour les équipes de sécurité, ce Patch Tuesday illustre également les tensions croissantes entre la cadence des publications Microsoft et la capacité des organisations à absorber et tester des correctifs dans des délais contraints. Avec 398 CVEs corrigées en un seul mois — sur la base d'une moyenne de 13 CVEs par jour — les équipes de patching font face à un défi de priorisation permanent. Les frameworks comme le CVSS ne suffisent plus à eux seuls : une vulnérabilité notée 7.0 exploitée par Lazarus est objectivement plus urgente qu'une faille critique théorique sans exploit connu. L'intégration de la threat intelligence dans les processus de gestion des correctifs devient ainsi une nécessité opérationnelle, et non un luxe.

Enfin, la publication simultanée de trois zero-days dans un seul Patch Tuesday est un signal fort. Deux d'entre eux étaient déjà publiquement divulgués, signifiant que tout acteur disposant des compétences techniques nécessaires pouvait en théorie développer un exploit fonctionnel avant la mise à disposition des correctifs. La fenêtre d'exposition de ces organisations — potentiellement plusieurs semaines — rappelle l'importance des mécanismes de défense en profondeur et de la détection comportementale, capables d'identifier des exploits même en l'absence de signatures connues.

Ce qu'il faut retenir

  • Appliquer en urgence le correctif pour CVE-2026-68820 (WinSock afd.sys) : le groupe Lazarus l'exploite activement pour atteindre le niveau SYSTEM sur des systèmes Windows.
  • Patcher impérativement SharePoint Server (tous canaux : 2016, 2019, Subscription Edition) pour neutraliser la chaîne RCE non authentifiée CVE-2026-55040 + CVE-2026-63520.
  • Intégrer la threat intelligence à votre processus de priorisation des correctifs : le score CVSS seul ne reflète pas l'urgence réelle d'une faille activement exploitée par un acteur étatique.

Comment prioriser les correctifs du Patch Tuesday d'août 2026 dans mon organisation ?

Commencez par CVE-2026-68820 (WinSock, exploité par Lazarus) et la chaîne SharePoint CVE-2026-55040 + CVE-2026-63520. Utilisez des outils de gestion des vulnérabilités intégrant les flux de threat intelligence (CISA KEV, signalements CERT-FR) pour distinguer les failles théoriques des exploits actifs. Pour les environnements critiques, prévoyez un cycle de test accéléré sur des environnements de staging avant déploiement en production.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact