Microsoft a dévoilé son Patch Tuesday d'août 2026 le 11 août, corrigeant pas moins de 400 vulnérabilités, dont 42 jugées critiques (37 d'entre elles étant des exécutions de code à distance et 5 des élévations de privilèges). Ce mois-ci, trois zero-days sont au programme : un est activement exploité dans la nature, et deux autres étaient publiquement divulgués avant la disponibilité d'un correctif.
Répartition des 400 vulnérabilités
La répartition par catégorie, telle que rapportée par BleepingComputer, est la suivante :
- 176 élévations de privilèges
- 110 exécutions de code à distance (RCE)
- 86 divulgations d'informations
- 21 usurpations (spoofing)
- 12 dénis de service
- 11 contournements de fonctionnalités de sécurité
Ce volume, bien qu'impressionnant, reste inférieur à celui du mois précédent : le Patch Tuesday de juillet 2026 avait établi un record avec 570 failles corrigées et 3 zero-days. Microsoft avait prévenu que ce volume important s'expliquait par le déploiement d'un système de découverte de vulnérabilités assisté par IA, qui identifie davantage de failles dans son code base avant que les attaquants ne puissent les exploiter.
Les trois zero-days corrigés
CVE-2026-68820 — Windows Ancillary Function Driver (AFD.sys) — activement exploité
Il s'agit de la vulnérabilité la plus préoccupante de ce mois. Il s'agit d'une faille de type « use-after-free » dans le driver Windows AFD (Ancillary Function Driver) pour WinSock, permettant à un attaquant localement authentifié d'obtenir des privilèges SYSTEM. Aucune interaction de l'utilisateur n'est requise.
Selon un rapport publié le jour même par Check Point, la vulnérabilité a été exploitée en zero-day par le groupe nord-coréen Lazarus pour déployer une nouvelle version de FudModule, son rootkit en mode noyau. La découverte est créditée à Moshe Marelus et David Driker de Check Point. Microsoft n'a toutefois pas communiqué de détails sur les conditions précises de l'exploitation en aval.
CVE-2026-62832 — Windows User Profile Service — publiquement divulgué
Cette élévation de privilèges, due à une résolution impropre de liens avant l'accès aux fichiers (« link following ») dans le Windows User Profile Service, permet à un attaquant authentifié possédant les identifiants d'un autre compte local de charger la ruche de registre d'un autre utilisateur et d'obtenir des privilèges administrateur.
Les détails de cette faille correspondent à LegacyHive, un zero-day divulgué le 14 juillet 2026 par le chercheur en sécurité connu sous le pseudo Nightmare Eclipse, accompagné d'un proof-of-concept. À l'époque, Will Dormann, analyste principal chez Tharros, avait expliqué que des utilisateurs non-administrateurs pouvaient exploiter LegacyHive pour modifier la ruche de registre classes et déclencher l'exécution de commandes avec des privilèges administrateur lors de la prochaine connexion de l'administrateur. Des correctifs non officiels avaient d'ailleurs été publiés par 0Patch (ACROS Security) dès le 21 juillet, en attendant que Microsoft reconnaisse et corrige la faille.
CVE-2026-72971 — Windows Container Isolation FS Filter Driver (unionfs.sys) — publiquement divulgué
Cette troisième faille, une vulnérabilité de falsification (tampering) dans le driver de filtre de système de fichiers d'isolation des conteneurs Windows (unionfs.sys), présente un mécanisme similaire de « link following ». Elle permet à un attaquant authentifié localement d'accéder ou de modifier les données d'un autre utilisateur et d'obtenir des privilèges administrateur. La découverte est créditée aux chercheurs yhw et txz. Microsoft n'a pas précisé où ni comment la faille avait été divulguée.
Contexte : pression croissante sur SharePoint
Parallèlement au Patch Tuesday, la CISA (Cybersecurity and Infrastructure Security Agency) a confirmé le 11 août que la vulnérabilité CVE-2026-45659 — une faille RCE de sérialisation de données non fiables dans Microsoft SharePoint, corrigée en mai 2026 — est désormais activement exploitée par des groupes de ransomware. Selon Shadowserver, plus de 8 500 serveurs SharePoint sont exposés sur Internet, dont plus de 200 restent non corrigés contre cette vulnérabilité.
Depuis novembre 2021, la CISA a recensé 14 vulnérabilités SharePoint activement exploitées, dont 8 ont été utilisées dans des attaques par ransomware. Ce rappel souligne l'importance pour les administrateurs d'appliquer rapidement les correctifs SharePoint et de surveiller activement les indicateurs de compromission.
Côté Windows 11 et Windows 10
Les mises à jour cumulatives KB5121003 (Windows 11 25H2/24H2) et KB5120240 (Windows 11 23H2) ont également été publiées. Elles intègrent les 40 correctifs de sécurité de ce Patch Tuesday ainsi que plusieurs améliorations fonctionnelles :
- Recherche Windows : meilleure tolérance aux fautes de frappe et noms d'applications partiels
- Voice Access : ajout de l'isolation vocale pour filtrer le bruit ambiant, et support du coréen
- Windows Hello : support des capteurs d'empreintes digitales périphériques avec Enhanced Sign-in Security (ESS)
- Explorateur de fichiers : affichage des tailles de fichiers avec unités appropriées (KB, MB, GB)
- Widgets : les badges de notification utilisent désormais la couleur d'accentuation Windows au lieu du rouge
Pour Windows 10, la mise à jour de sécurité étendue KB5120249 a été publiée pour les versions 22H2 et 21H2.
Autres éditeurs ayant publié des correctifs en août 2026
Plusieurs autres fournisseurs ont publié des mises à jour de sécurité notables ce mois-ci :
- Adobe : correctifs pour ColdFusion, Commerce, Lightroom Classic, Content Credentials SDK et Campaign Classic
- Cisco : mises à jour pour Catalyst SD-WAN, IOS, IOS XE et ClamAV (dont des failles avec exploits publics)
- Metabase : correction d'une faille SQLi critique exploitée dans des attaques de vol de données
- N-able : correctif pour une faille d'authentification par contournement CVE-2026-18577, activement exploitée, affectant les serveurs N-central hébergés et on-premise
- SAP : mise à jour d'août incluant une faille d'autorisation incorrecte de sévérité 10.0 dans SAP Commerce Cloud (Data Hub Adapter)
- TP-Link : 15 vulnérabilités corrigées dans le mécanisme ZTP de ses appareils Omada, menant potentiellement à une RCE
- VMware : mises à jour pour Avi Load Balancer, incluant des contournements d'authentification et des RCE
Le contexte Nightmare Eclipse
Le chercheur Nightmare Eclipse, déjà à l'origine de la divulgation de LegacyHive (CVE-2026-62832), a multiplié les divulgations de zero-days Windows ces derniers mois : RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma et UnDefend. Microsoft a corrigé plusieurs de ces failles lors des Patch Tuesday de juin et juillet 2026, mais d'autres restent en attente de correctif. Cette pratique de divulgation publique sans correctif officiel préalable crée une fenêtre d'exposition prolongée pour les entreprises, d'où l'importance des solutions de correctifs alternatifs comme 0Patch en attendant les mises à jour officielles.
Recommandations
Les administrateurs système sont invités à :
- Appliquer immédiatement les mises à jour d'août 2026, en priorisant les systèmes exposés à Internet
- Vérifier l'absence d'exploitation de CVE-2026-68820 (AFD.sys) sur les environnements sensibles, notamment via les journaux d'audit et les solutions EDR
- S'assurer que tous les serveurs SharePoint sont à jour, en particulier face à CVE-2026-45659 exploitée par des groupes de ransomware
- Consulter le Security Update Guide de Microsoft pour la liste complète des 400 vulnérabilités et déterminer les priorités selon l'environnement
En résumé
Le Patch Tuesday d'août 2026 confirme une tendance lourde : Microsoft corrige désormais des volumes de vulnérabilités records, conséquence directe de son système de découverte assisté par IA. Si cette approche permet de combler les failles plus rapidement, elle impose aussi aux équipes de sécurité un rythme de mise à jour soutenu. La présence d'un zero-day exploité par Lazarus pour déployer un rootkit en mode noyau rappelle que les groupes d'État-nation les plus sophistiqués continuent de cibler activement les composants système Windows de bas niveau.