Microsoft a publié des correctifs pour plus de 400 CVE à l’occasion de ce Patch Tuesday, dont un zero-day activement exploité et plusieurs failles critiques d’exécution de code à distance ne nécessitant aucune interaction de l’utilisateur.
Les équipes de sécurité doivent relever le défi consistant à trier cet important volume tout en gérant le risque inhérent à l’application des correctifs.
Le zero-day le plus important
CVE-2026-68820 est la vulnérabilité exigeant une attention immédiate. Cette faille use-after-free du pilote auxiliaire Windows pour WinSock (afd.sys) permet à un attaquant authentifié localement et disposant de faibles privilèges d’obtenir un accès de niveau SYSTEM.
« La principale menace est l’élévation de privilèges locale », a déclaré Mike Walters, président et cofondateur d’Action1, à TechRepublic. « Un attaquant disposant déjà d’un accès avec de faibles privilèges pourrait exploiter la faille pour obtenir les privilèges SYSTEM et prendre potentiellement le contrôle complet du système Windows concerné. »
Check Point Research a signalé que des attaquants nord-coréens exploitaient la faille dans le cadre d’une nouvelle vague de la campagne Operation Dream Job afin de déployer des rootkits en mode noyau.
Il s’agit du quatrième zero-day d’afd.sys exploité dans la nature depuis 2022, les précédents ayant été associés à l’activité du groupe Lazarus.
Une deuxième vulnérabilité, CVE-2026-62832, a été divulguée publiquement avant qu’un correctif soit disponible.
Cette faille d’élévation de privilèges du service de profil utilisateur de Windows permet à un attaquant authentifié de charger la ruche de registre d’un autre utilisateur et d’obtenir des privilèges d’administrateur. Bien qu’elle ne soit pas encore exploitée dans la nature, Microsoft estime que son exploitation est « plus probable », ce qui en fait une priorité élevée pour le déploiement.
Les quatre failles notées 9,8 : aucun clic ni identifiant requis
Quatre vulnérabilités critiques affichent un score CVSS de 9,8 et ne nécessitent ni authentification ni interaction de l’utilisateur :
- CVE-2026-62878 (serveur DNS Windows) : un dépassement de tampon basé sur la pile que la Zero Day Initiative décrit comme techniquement susceptible de se propager comme un ver
- CVE-2026-62893 (serveur TFTP de Windows Deployment Services)
- CVE-2026-62815 (Microsoft QUIC)
- CVE-2026-59124 (Microsoft HPC Pack) — classée « Importante » plutôt que « Critique », car HPC Pack n’est pas installé par défaut
« Un attaquant non authentifié peut envoyer un paquet spécialement conçu à un service vulnérable via le réseau et potentiellement exécuter du code sur le système cible », a déclaré Alex Vovk, PDG et cofondateur d’Action1, en décrivant la faille du serveur DNS.
Une chaîne d’attaque SharePoint finalisée
Le mois d’août clôt la deuxième moitié d’un correctif SharePoint en deux parties commencé en juillet. Rapid7 Labs a signalé une chaîne d’exploitation combinant un contournement de l’authentification (CVE-2026-55040, corrigé en juillet) et une vulnérabilité permettant l’exécution de code (CVE-2026-63520, corrigée ce mois-ci) afin d’obtenir une exécution de code à distance sans authentification sur des serveurs SharePoint locaux.
Si vous avez appliqué la mise à jour de juillet, cette voie d’attaque est déjà bloquée. Le correctif d’août comble désormais également la faille d’exécution de code à distance.
La publication de l’exploit « ShieldBreak »
Quelques heures seulement après la publication des correctifs par Microsoft, le chercheur en sécurité « Nightmare Eclipse » a publié des détails et un code de preuve de concept pour un tout nouveau zero-day Windows baptisé « ShieldBreak ».
La faille contourne le correctif de juillet de Microsoft pour CVE-2026-50656 (RoguePlanet) et cible Windows Defender, permettant à un attaquant d’élever ses privilèges locaux jusqu’au niveau SYSTEM sur Windows 10, Windows 11 et Windows Server 2025.
L’expert en sécurité Kevin Beaumont a confirmé que l’exploit fonctionne sur des systèmes entièrement corrigés.
Nightmare Eclipse a désormais publié 10 zero-days ciblant Microsoft depuis avril, dans le cadre d’un conflit persistant concernant la gestion par le géant de la technologie des signalements de vulnérabilités et de précédentes menaces de poursuites judiciaires.
Un porte-parole de Microsoft a déclaré à TechCrunch que l’entreprise était « au courant de la vulnérabilité signalée et enquêtait activement sur la validité et l’applicabilité potentielle de ces affirmations ».
Priorisation stratégique pour les défenseurs
Le volume considérable des mises à jour de sécurité mensuelles constitue un défi structurel pour les services informatiques des entreprises, rendant les déploiements généralisés quasiment impossibles sans risquer de perturber les opérations.
Amol Sarwate, responsable de la recherche en sécurité et de REDLab chez Cohesity, a souligné le risque opérationnel lié au regroupement des failles.
« Utilisées ensemble, les deux vulnérabilités pourraient transformer un premier accès — obtenu par exemple à la suite d’une attaque de phishing réussie — en compromission complète du système. Cette paire constitue donc clairement la priorité des défenseurs ce mois-ci », a déclaré Sarwate à TechRepublic.
L’arrivée simultanée de centaines de correctifs officiels et de zero-days divulgués publiquement mais non corrigés place les administrateurs système face à un exercice d’équilibriste impossible. Se précipiter pour effectuer les déploiements de correctifs sans les tester risque de faire tomber des environnements de production critiques, mais attendre laisse les terminaux exposés à des exploits actifs comme CVE-2026-68820.
En outre, comme ShieldBreak cible directement Windows Defender, les outils classiques de protection des terminaux pourraient ne pas empêcher l’élévation de privilèges locale tant que Microsoft n’aura pas publié de correctif officiel.
Les entreprises doivent s’appuyer sur des requêtes alternatives de recherche de menaces et limiter strictement les privilèges des utilisateurs locaux afin de ralentir les attaquants potentiels déjà présents sur le réseau.
Note de la rédaction : cet article a d’abord été publié dans notre publication sœur, TechRepublic.





