Microsoft corrige 421 failles en août 2026, dont un zero-day exploité par Lazarus
Le Patch Tuesday du 11 août 2026 apporte 421 correctifs, dont un zero-day déjà exploité (CVE-2026-68820) par le groupe nord-coréen Lazarus et deux failles réseau exploitables sans authentification. Voici l’ordre de correction qui protège réellement votre parc, avant la surcharge du volume.
11 août 2026. Microsoft publie son Patch Tuesday mensuel avec 421 correctifs — 62 critiques, 357 importants. Un volume record qui ferait presque oublier l’essentiel : dans cette masse, une faille est déjà exploitée en conditions réelles, et deux autres permettent une exécution de code à distance sans authentification. Le travail de l’équipe sécurité ne consiste pas à tout patcher d’un bloc, mais à trier vite — et dans le bon ordre.
Le zero-day exploité, CVE-2026-68820, est un use-after-free dans le pilote afd.sys (Ancillary Function Driver for WinSock). Un attaquant local authentifié, même à faible privilège, peut déclencher une élévation de privilèges vers SYSTEM via une application conçue pour provoquer une course (race condition) — « sans interaction utilisateur », précise Microsoft.
Ce qui transforme ce bug en priorité absolue, c’est son exploitant. Les chercheurs de Check Point attribuent l’exploitation au groupe nord-coréen Lazarus, dans le cadre de la campagne Operation Dream Job : la faille sert à déployer un rootkit en mode noyau sur la machine de la victime. La chaîne complète — ingénierie sociale par fausse offre d’emploi, puis zero-day, puis rootkit — illustre pourquoi une faille d’élévation dite « locale » vaut une urgence réseau : elle n’est locale que pour l’attaquant, jamais pour la victime.
Operation Dream Job n’est pas une campagne nouvelle : ESET la documente depuis 2023. Ce qui change en 2026, c’est que Lazarus dispose encore de zero-days frais pour l’alimenter. Le déroulé est constant — fausse offre d’emploi, entretien piégé, puis charge malveillante — et il porte une vérité opérationnelle : ici, le correctif ferme la porte après que l’attaquant a déjà obtenu un premier accès. La sensibilisation anti-phishing des équipes techniques vaut donc autant que le patch lui-même.
Le volume comme nouveau normal
421 correctifs en un seul mois, après un juillet 2026 déjà chargé : la tendance de fond est à l’explosion du nombre de bugs signalés. Dustin Childs, de la Zero Day Initiative, le formule sans détour — « ce volume de correctifs semble être le nouveau normal, du moins pour l’instant ». Le corollaire est moins confortable : Microsoft liste certaines failles exploitées comme « non prouvées », et minimise des exploits Pwn2Own pourtant fonctionnels, ce qui force les équipes à un tri de risque indépendant. Se reposer sur la seule classification de l’éditeur, c’est déjà prendre du retard.
Ce tri doit distinguer l’impact de l’exploitabilité. Ivanti le rappelle avec un critère simple : une CVE au CVSS élevé mais non exploitée et hors d’Internet n’a pas la même urgence qu’une faille pré-authentification sur un service exposé. Le score ne dit ni qui vous attaque, ni par où — seuls la KEV CISA, les bulletins d’exploitation et votre cartographie d’exposition le disent.
Deux failles réseau exploitables sans authentification
Derrière le zero-day, deux vulnérabilités méritent un traitement « avant le week-end », parce qu’elles sont pré-authentification :
- CVE-2026-62815 — vulnérabilité critique dans Microsoft QUIC. Un attaquant non authentifié peut exécuter du code à distance en envoyant un paquet spécialement conçu à un service affecté. « Aucune authentification ni interaction utilisateur n’est requise », indique Microsoft.
- CVE-2026-62878 — débordement de tampon (stack buffer overflow) dans Windows DNS, menant à une exécution de code à distance. L’exploitation est là encore décrite comme fiable, distante et sans authentification.
Ces deux-là sont le vrai cauchemar d’un RSSI : des services exposés sur Internet (DNS, QUIC/HTTP/3), dont l’exploitation ne demande aucun compte et qui imposent un redémarrage pour être corrigés. Sur un serveur Windows DNS frontal, l’ordre est simple : CVE-2026-62878 avant tout le reste.
Enfin, CVE-2026-63520 est une RCE SharePoint découverte par Rapid7 qui, combinée à CVE-2026-55040 — déjà corrigée en juillet — permet une RCE non authentifiée contre un serveur vulnérable. Les SharePoint exposés sur Internet entrent dans la même vague de correction.
Trois failles publiquement divulguées
Microsoft liste trois vulnérabilités « divulguées publiquement » avant la publication des correctifs — autrement dit, le PoC circule déjà :
- CVE-2026-62832, dite LegacyHive, dans le Service de profil utilisateur : un utilisateur standard peut forcer le chargement de la ruche de registre d’un administrateur et obtenir des privilèges administrateur. Le PoC, publié par le chercheur Nightmare-Eclipse quelques heures après le Patch Tuesday de juillet, est public depuis trois semaines.
- CVE-2026-72971 — pilote unionfs.sys (Windows Container Isolation FS Filter Driver), uniquement sur les systèmes ARM64.
- CVE-2026-62737 — élévation de privilèges dans le noyau Windows. CrowdStrike signale qu’un blog en langue chinoise a publié un PoC le 9 août 2026, capable de provoquer un écran bleu.
Le patch-bypass qui complique la donne
Le même chercheur Nightmare Eclipse a publié ShieldBreak, un PoC qui contourne le correctif de CVE-2026-50656, la faille RoguePlanet de Microsoft Defender corrigée en juillet 2026. L’analyste Will Dormann a confirmé que le PoC fonctionne quand Defender est activé, sur Windows 11, Windows 10 et Windows Server 2025.
La leçon est double : une couche de défense elle-même patchable peut être contournée, et la fenêtre entre le correctif et son contournement se réduit. Surveiller les avis de contournement fait désormais partie du cycle de veille, au même titre que les CVE.
L’ordre de correction qui protège réellement
Le volume de 421 failles est le « nouveau normal », constate Dustin Childs (Zero Day Initiative) — mais l’explosion des bugs signalés ne s’accompagne d’aucune augmentation équivalente des bugs réellement exploités. Le risque n’est donc pas le volume, c’est la sélection.
| CVE | Composant | Type | Priorité |
|---|---|---|---|
| CVE-2026-68820 | afd.sys (WinSock) | EoP → SYSTEM, exploitée | Vague 1 — tous les postes |
| CVE-2026-62878 | Windows DNS | RCE pré-auth | Vague 1 — serveurs exposés |
| CVE-2026-62815 | Microsoft QUIC | RCE pré-auth | Vague 1 — services exposés |
| CVE-2026-63520 | SharePoint | RCE (chaîne) | Vague 1 — SharePoint Internet |
| CVE-2026-62832 | User Profile Service | EoP Admin, PoC public | Vague 2 |
| CVE-2026-62737 | Noyau Windows | EoP, PoC public | Vague 2 |
Le tri en trois vagues :
- Vague 1 (24-48 h) : CVE-2026-68820 sur tous les postes, puis CVE-2026-62878 (DNS) et CVE-2026-62815 (QUIC) sur l’exposé. Ajoutez CVE-2026-63520 si vous exposez SharePoint.
- Vague 2 (cycle normal) : les élévations divulguées — CVE-2026-62832, CVE-2026-62737 — graves mais post-authentification.
- Vague 3 : le reste, en respectant les phases de test. Tyler Reguly (Fortra) rappelle que patcher trop vite casse parfois plus que ça ne protège.
Ivanti ajoute un critère de tri décisif : une CVE à CVSS élevé mais non exploitée et hors d’Internet peut attendre la deuxième vague. Le CVSS seul ne doit pas dicter l’ordre — c’est l’exploitabilité réelle (exploitée, divulguée, exposée) qui compte.
Verdict
Trois décisions pour ce Patch Tuesday. Si votre parc contient des serveurs Windows DNS ou des terminaux QUIC/HTTP/3 exposés, corrigez CVE-2026-62878 et CVE-2026-62815 en priorité : ce sont vos deux portes d’entrée réseau. Le zero-day CVE-2026-68820 est votre urgence postes — Lazarus ne cible pas au hasard, il cible votre entreprise à travers une offre d’emploi. Et si vous exposez SharePoint, traitez CVE-2026-63520 dans la même fenêtre.
Le reste des 421 correctifs peut suivre votre cycle standard : le volume n’est pas une raison de précipiter des redémarrages non testés. Ce mois-ci, la compétence qui compte n’est pas la vitesse de patch — c’est la qualité du tri.
Références
- Microsoft patches 400+ vulnerabilities, one zero-day under attack (CVE-2026-68820) — Help Net Security, 12 août 2026
- Microsoft Patch Tuesday, August 2026 Security Update Review — Qualys, 11 août 2026
- August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs — SecurityWeek, 11 août 2026
- The August 2026 Security Update Review — Zero Day Initiative, 11 août 2026
- Shattering the Dream: when a job offer becomes a zero-day attack — Check Point Research
- Patch Tuesday Analysis — August 2026 — CrowdStrike