Le Patch Tuesday août 2026 de Microsoft s’annonce particulièrement chargé. L’éditeur a annoncé des correctifs couvrant 421 CVE, avec au moins une vulnérabilité de type zero-day déjà exploitée « dans la nature ». Pour les équipes sécurité et IT, l’enjeu est clair : identifier rapidement les systèmes exposés et appliquer les mises à jour dans les meilleurs délais.
Dans cet article, nous passons en revue les points marquants de ce cycle de correctifs, les mécanismes d’attaque évoqués, ainsi que les priorités de déploiement à envisager en fonction de l’impact potentiel.
Un zero-day exploité : CVE-2026-68820
Au cœur des annonces figure une faille à impact élevé, suivie sous CVE-2026-68820. Microsoft la décrit comme une vulnérabilité de type use-after-free située dans Ancillary Function Driver for WinSock, afd.sys, le pilote noyau qui sert de socle à l’API Windows Sockets.
Selon Microsoft, un acteur malveillant disposant d’une exécution locale (avec une authentification) pourrait déclencher une condition de concurrence via une application spécialement conçue. En cas de succès, l’attaquant pourrait obtenir des privilèges SYSTEM, sans qu’aucune interaction utilisateur ne soit requise.
Autrement dit, le scénario met en avant une compromission par exécution locale contrôlée, où la réussite mène à une élévation de privilèges.
Ce que suggère l’historique : motivation et cibles possibles
Des éléments d’analyse publiés par Tenable renforcent l’idée que ce type de défaut dans afd.sys pourrait attirer des groupes fortement outillés. L’ingénieur Satnam Narang rappelle que, depuis 2022, plusieurs autres zero-days liés à afd.sys auraient été observés dans des attaques réelles.
Parmi ceux mentionnés figurent CVE-2025-32709, CVE-2025-21418 et CVE-2024-38193. Pour ce dernier cas, Narang indique qu’il aurait été exploité par des acteurs associés à North Korea et liés au groupe Lazarus.
Ces repères n’apportent pas une attribution certaine pour CVE-2026-68820, mais ils servent de signal : quand un fournisseur corrige un composant aussi critique que afd.sys, la probabilité d’exploitation active augmente, surtout pour des adversaires disposant de capacités avancées.
Autre priorité : élévation de privilèges via Windows User Profile Service
Microsoft attire aussi l’attention sur CVE-2026-62832. La faille concerne une résolution de lien incorrecte avant l’accès au fichier (link following) au sein du User Profile Service de Windows.
Ici, le mécanisme décrit vise une élévation de privilèges locale. Microsoft indique qu’un attaquant authentifié, disposant des identifiants d’un autre compte local, pourrait exécuter une application conçue pour charger la « hive » de registre d’un autre utilisateur. Si l’exploitation réussit, l’attaquant pourrait accéder ou modifier des données et obtenir des droits administrateur. Là encore, pas d’interaction utilisateur serait nécessaire.
Pour une équipe de sécurité, cette faille appelle une lecture en termes de contrôle des identités et de séparation des comptes : les environnements où plusieurs comptes locaux sont accessibles ou gérés de manière laxiste peuvent présenter davantage de surface d’attaque.
Défauts annoncés : CVE-2026-72971 et vulnérabilités « affichées »
Le bulletin mentionne également CVE-2026-72971, associée à un link following dans le Windows Container Isolation FS Filter Driver (unionfs.sys). Microsoft considère que cette faille serait publiquement divulguée et estime qu’il est peu probable d’observer son exploitation « dans la nature ».
Même si le risque opérationnel semble plus faible, l’approche reste la même : corriger reste préférable à attendre un éventuel mouvement d’attaque. Les systèmes de conteneurs et les composants liés à l’isolation peuvent être moins surveillés en temps normal.
RCE, Exchange et DNS : les autres CVE à surveiller
Au-delà des cas les plus mis en avant, Microsoft et les analystes cités recommandent de prêter attention à plusieurs autres vulnérabilités. Parmi elles, on retrouve notamment des bugs d’exécution de code à distance (RCE) et des problèmes susceptibles d’impacter des services réseau ou applicatifs.
Les exemples listés incluent :
- CVE-2026-62878 : RCE dans le Windows DNS Server.
- CVE-2026-62893 : RCE dans le Windows Deployment Services TFTP server.
- CVE-2026-62815 : RCE dans Microsoft QUIC.
- CVE-2026-59124 : RCE dans Microsoft HPC Pack.
Enfin, CVE-2026-62911 est mentionnée comme une élévation de privilèges dans Exchange Server. Pour les organisations qui hébergent Exchange, ce type de vulnérabilité mérite une priorisation forte, surtout lorsque des segments réseau exposés existent.
Portée des mises à jour : qui est concerné par le cycle d’août 2026
Dans l’ensemble, le Patch Tuesday août 2026 corrige un volume important de vulnérabilités réparties sur plusieurs familles de produits Microsoft.
Le décompte annoncé par Microsoft inclut : 236 correctifs pour Windows, 98 pour Office, 98 pour Office 2016, 30 pour SharePoint Server, 26 pour Developer Tools, 17 pour Azure, 7 pour Exchange Server, 1 pour Defender et 6 pour d’autres produits.
Le bulletin inclut aussi des corrections de deux CVE non-Microsoft : une faille de spoofing (CVE-2026-6726) et un problème de divulgation d’informations (CVE-2026-6727) dans une implémentation de référence TPM 2.0.
Conseils de priorisation : comment agir avant et après le déploiement
Face à un cycle aussi dense, la stratégie doit rester pragmatique. Voici quelques axes concrets à intégrer dans votre plan de déploiement.
1) Traitez d’abord ce qui est déjà exploité
La présence d’un zero-day exploité fait basculer le risque : CVE-2026-68820 est un candidat prioritaire. Identifiez les machines concernées par les composants impliqués et vérifiez que la mise à jour correspondante est bien planifiée pour les environnements critiques.
2) Classez par exposition et rôle système
Les failles RCE côté DNS, TFTP, ou composants réseau comme QUIC peuvent concerner des systèmes souvent exposés ou difficiles à auditer. Priorisez ensuite Exchange Server pour les vulnérabilités d’élévation de privilèges, car l’impact opérationnel peut être majeur.
3) Ne limitez pas la correction aux seuls postes
Les serveurs, les composants d’infrastructure, ainsi que les services applicatifs (SharePoint, Exchange, etc.) entrent dans le périmètre. Dans le même temps, les correctifs Office et Windows continuent de représenter une part importante du total.
4) Validez après application
Une fois les mises à jour déployées, contrôlez la conformité et surveillez les journaux pour repérer toute anomalie. Cette étape permet aussi de confirmer qu’aucun problème de compatibilité n’a affecté la disponibilité.
Pourquoi ce Patch Tuesday compte autant
Le Patch Tuesday août 2026 se distingue par la combinaison de deux facteurs : un volume élevé de correctifs et l’existence d’au moins une vulnérabilité déjà activement exploitée. Microsoft précise d’ailleurs que, pour la faille la plus critique, des acteurs malveillants pourraient démarrer ou accélérer son usage dans des attaques.
En parallèle, plusieurs autres CVE touchent des services dont l’attaque peut être réaliste dans des scénarios concrets : RCE sur des serveurs, élévation de privilèges dans des composants liés aux identités, ou risques applicatifs via Exchange.
Conclusion
Avec 421 CVE corrigées, le Patch Tuesday août 2026 exige une réponse structurée. La présence d’un zero-day exploité — CVE-2026-68820 dans afd.sys — doit guider la priorité immédiate, suivie de corrections ciblant l’exposition réseau, l’élévation de privilèges et les services critiques comme Exchange.
En pratique, l’approche la plus efficace consiste à cartographier les systèmes concernés, déployer rapidement les correctifs prioritaires, puis valider la conformité et la stabilité. Ainsi, vous réduisez la fenêtre de risque et améliorez la résilience de votre environnement.
