KB5120249 : une mise à jour obligatoire dans le cadre du Patch Tuesday d'août 2026

Microsoft a publié le 11 août 2026 la mise à jour cumulative KB5120249 pour Windows 10 versions 22H2 et 21H2, dans le cadre du programme d'Extended Security Updates (ESU). Cette mise à jour est obligatoire car elle contient l'intégralité des correctifs de sécurité du Patch Tuesday d'août 2026.

Après installation, Windows 10 est mis à jour vers les builds 19045.7663 (22H2) et 19044.7663 (21H2). La mise à jour est disponible via Windows Update (Paramètres > Mise à jour et sécurité > Windows Update > Rechercher des mises à jour) ou via le Microsoft Update Catalog, qui propose plusieurs variantes selon l'architecture (x64, x86, ARM64) avec des tailles allant de 545 Mo à 895 Mo.

Ce qui est corrigé dans KB5120249

Deux améliorations notables accompagnent cette mise à jour, au-delà des correctifs de sécurité génériques :

1. Correction du bug de l'Historique des fichiers (File History)

Un problème affectait les sauvegardes automatiques de l'Historique des fichiers vers des partages réseau utilisant le protocole SMB. Les utilisateurs rencontraient une erreur « invalid credentials » (informations d'identification invalides) même lorsque les identifiants étaient corrects. Conséquence : les sauvegardes planifiées ne copiaient aucun fichier. KB5120249 résout ce problème, ce qui représente une bonne nouvelle pour les particuliers et petites entreprises qui s'appuient sur cette fonctionnalité de sauvegarde intégrée à Windows 10.

2. Expansion du déploiement des certificats Secure Boot

La mise à jour inclut des données de ciblage de dispositifs à haute confiance supplémentaires, élargissant la couverture des appareils éligibles pour recevoir automatiquement les nouveaux certificats Secure Boot. Microsoft précise que le déploiement de ces certificats via Windows Update se poursuit sur les PC pris en charge et les appareils professionnels non gérés dans les mois à venir.

Ce renouvellement des certificats Secure Boot est une opération critique : les certificats originaux approchent de leur expiration, et sans mise à jour, les appareils pourraient perdre la capacité de valider l'intégrité du processus de démarrage. Microsoft procède à un déploiement progressif pour minimiser les risques de blocage de démarrage.

Contexte : un Patch Tuesday d'août 2026 massif

KB5120249 s'inscrit dans un Patch Tuesday particulièrement chargé. Selon BleepingComputer, Microsoft a corrigé ce mois-ci 400 vulnérabilités, dont :

Catégorie Nombre
Élévation de privilèges 176
Divulgation d'informations 86
Exécution de code à distance 110
Contournement de fonctionnalité de sécurité 11
Déni de service 12
Usurpation d'identité (spoofing) 21

Parmi ces 400 failles, 42 sont classées « Critiques » (37 exécutions de code à distance et 5 élévations de privilèges). Ce volume, bien qu'inférieur au record du mois précédent — juillet 2026 avec 570 failles corrigées —, reste exceptionnellement élevé. Microsoft avait prévenu en juin que ce volume augmenterait en raison de l'utilisation d'un système de découverte de vulnérabilités piloté par IA qui identifie davantage de failles dans son codebase avant que les attaquants ne puissent les exploiter.

Trois zero-days corrigés, dont un exploité par Lazarus

Le Patch Tuesday d'août 2026 corrige trois vulnérabilités zero-day, dont une activement exploitée et deux publiquement divulguées :

CVE-2026-68820 — Zero-day activement exploité (élévations de privilèges)

Cette vulnérabilité de type use-after-free dans le Windows Ancillary Function Driver for WinSock (AFD.sys) permet à un attaquant localement authentifié d'obtenir des privilèges SYSTEM. Selon un rapport de Check Point publié le même jour, cette faille a été exploitée par le groupe de menaces nord-coréen Lazarus pour déployer une nouvelle version de FudModule, son rootkit en mode noyau. La faille a été découverte par Moshe Marelus et David Driker de Check Point.

L'exploitation ne nécessite pas d'interaction de l'utilisateur : l'attaquant doit simplement exécuter une application spécialement conçue sur le système cible pour déclencher une condition de concurrence (race condition).

CVE-2026-62832 — Zero-day publiquement divulgué (élévation de privilèges)

Cette vulnérabilité dans le Windows User Profile Service permet à un attaquant authentifié de charger la ruche de registre d'un autre utilisateur et d'obtenir des privilèges administrateur. Les détails correspondent à une faille baptisée « LegacyHive », divulguée publiquement en juillet 2026 par un chercheur nommé Nightmare Eclipse. Will Dormann, analyste principal chez Tharros, avait indiqué que des utilisateurs non-administrateurs pouvaient exploiter LegacyHive pour modifier la ruche de registre et lancer des commandes avec des privilèges administrateur lorsque le compte admin se connecte.

CVE-2026-72971 — Zero-day publiquement divulgué (falsification)

Cette vulnérabilité de type link following dans le Windows Container Isolation FS Filter Driver (unionfs.sys) permet à un attaquant authentifié d'effectuer des opérations de falsification localement. La découverte a été attribuée aux chercheurs « yhw » et « txz ».

Le programme ESU de Windows 10 : contexte et prolongation

La sortie de KB5120249 prend tout son sens dans le contexte du programme Extended Security Updates (ESU) de Windows 10. Rappelons que Windows 10 a atteint sa fin de support le 14 octobre 2025 : Microsoft ne fournit plus de mises à jour de fonctionnalités ni de correctifs de sécurité gratuits pour le système d'exploitation, à l'exception des versions LTSC.

Pour les utilisateurs incapables de migrer vers Windows 11, Microsoft a mis en place un programme ESU initialement prévu pour durer un an (jusqu'en octobre 2026). Mais en juin 2026, Microsoft a discrètement prolongé ce programme gratuit d'un an supplémentaire, soit jusqu'au 12 octobre 2027, comme l'a révélé BleepingComputer.

« Nous comprenons que passer à un nouveau PC peut prendre du temps. Dans le cadre de notre engagement continu à aider les clients à rester sécurisés pendant la transition, le programme Windows 10 ESU pour les appareils personnels est prolongé d'un an. » — Microsoft

Les consommateurs peuvent s'inscrire gratuitement au programme ESU via l'une de ces méthodes :

  • Payer 30 $ (remboursables via Microsoft Rewards)
  • Sauvegarder ses paramètres Windows sur son compte Microsoft
  • Échanger 1 000 points Microsoft Rewards
  • Dans l'Espace économique européen (EEE) : se connecter à Windows 10 avec un compte Microsoft

Une licence ESU peut couvrir jusqu'à 10 appareils associés au même compte Microsoft. Le programme est réservé aux appareils personnels : les systèmes joints à un domaine Active Directory, Entra, ou gérés via MDM ne sont pas éligibles (sauf les appareils Entra-registered). Les entreprises doivent souscrire à un programme ESU payant distinct, pouvant atteindre 427 $ par appareil sur trois ans.

Comparaison avec les mois précédents

Mois Failles corrigées Zero-days Dont exploités
Août 2026 400 3 1
Juillet 2026 570 3 2
Juin 2026 ~340

La tendance montre une augmentation générale du volume de correctifs, directement liée à l'utilisation par Microsoft de son système de découverte de vulnérabilités assisté par IA. Si cela signifie plus de mises à jour à installer pour les utilisateurs, c'est aussi le signe que davantage de failles sont identifiées et corrigées avant leur exploitation.

Comment installer KB5120249

  1. Via Windows Update : Démarrer > Paramètres > Mise à jour et sécurité > Windows Update > Rechercher des mises à jour
  2. Via le Microsoft Update Catalog : recherchez « KB5120249 » sur catalog.update.microsoft.com et téléchargez le package correspondant à votre architecture.
  3. Via WSUS/Intune : pour les environnements gérés, la mise à jour est disponible via les canaux de gestion habituels.

Microsoft n'a signalé aucun problème connu avec cette mise à jour pour le moment, contrairement à certains Patch Tuesday précédents qui avaient introduit des régressions.

Recommandations

  • Installez KB5120249 dès que possible : étant donné la présence d'un zero-day activement exploité (CVE-2026-68820) dans ce cycle de correctifs, la rapidité d'application est cruciale, en particulier pour les environnements où des acteurs sophistiqués comme Lazarus pourraient être actifs.
  • Vérifiez votre inscription ESU : si vous utilisez encore Windows 10, assurez-vous que votre appareil est bien inscrit au programme ESU pour continuer à recevoir ces correctifs jusqu'en octobre 2027.
  • Anticipez la migration vers Windows 11 : le programme ESU ne fera que repousser l'échéance. La prolongation à octobre 2027 donne environ 14 mois supplémentaires pour planifier une transition vers un système pris en charge.