Aller au contenu principal
Cybersécurité9 min de lecture

Patch Tuesday août 2026 : 398 failles et un zero-day Windows exploité par la Corée du Nord

Patch Tuesday août 2026 : Microsoft corrige environ 398 vulnérabilités dont un zero-day Windows déjà utilisé pour installer un rootkit. Ce qu'une PME doit traiter en priorité.

Patch Tuesday août 2026 : l'essentiel en 30 secondes

Après deux records consécutifs en juin et juillet, Microsoft revient à un volume plus habituel le 11 août 2026 avec environ 398 vulnérabilités corrigées, jusqu'à 421 selon le périmètre retenu.

Ce qu'il faut retenir pour une PME :

  • 1 faille déjà exploitée : CVE-2026-68820, une élévation de privilèges dans un pilote réseau présent sur toutes les versions de Windows
  • Cette faille a été utilisée par un groupe attribué à la Corée du Nord pour installer un rootkit, selon les chercheurs de Check Point
  • Elle est déjà inscrite au catalogue CISA des vulnérabilités activement exploitées
  • Des correctifs critiques sur Teams, le serveur DNS Windows, les services de déploiement et SharePoint

Le contraste avec juillet est instructif. Le mois dernier, l'urgence concernait quelques serveurs spécifiques que beaucoup de PME n'ont pas. Ce mois-ci, la faille prioritaire touche absolument tous vos postes Windows.

La faille du mois : CVE-2026-68820

Ce qu'elle est

Une vulnérabilité de type use-after-free dans le Ancillary Function Driver for WinSock, autrement dit afd.sys, le pilote qui gère les communications réseau sous Windows. Score CVSS de 7.0, classée importante par Microsoft.

Elle permet à un attaquant déjà présent sur la machine de passer d'un compte utilisateur ordinaire aux privilèges SYSTEM, c'est-à-dire au contrôle total du poste.

Pourquoi elle compte plus que son score ne le suggère

Trois raisons.

Elle est partout. afd.sys est un composant de base de Windows. Chaque poste, chaque serveur, chaque machine virtuelle de votre parc embarque ce pilote. Il n'y a pas d'inventaire à faire pour savoir si vous êtes concerné : vous l'êtes.

Elle est déjà utilisée. Check Point a documenté son exploitation par un groupe nord-coréen dans une nouvelle vague de la campagne dite Operation Dream Job, avec pour objectif l'installation d'un rootkit en mode noyau. Un rootkit à ce niveau se place sous les outils de sécurité et devient très difficile à détecter comme à retirer.

C'est un classique. Les pilotes réseau de Windows, et afd.sys en particulier, reviennent régulièrement dans les chaînes d'exploitation. Ce n'est pas une curiosité de chercheur, c'est un outil de travail pour les attaquants.

Comment elle s'inscrit dans une attaque réelle

Une élévation de privilèges locale ne sert jamais de point d'entrée. Elle est la deuxième étape d'une chaîne qui ressemble à ceci dans une PME :

  1. Un collaborateur ouvre une pièce jointe piégée ou saisit ses identifiants sur une fausse page
  2. L'attaquant obtient un accès avec les droits limités de cet utilisateur
  3. Il exploite CVE-2026-68820 pour devenir SYSTEM
  4. Avec ces droits, il désactive les protections, installe sa persistance, se déplace vers les autres machines
  5. Il exfiltre les données, puis déclenche le chiffrement

Le patching seul ne bloque pas l'étape 1, et la protection de la messagerie seule ne bloque pas l'étape 3. C'est exactement pour cette raison que ces deux sujets ne s'opposent pas : ils coupent la chaîne à des endroits différents. Une PME qui a l'un sans l'autre laisse un chemin ouvert.

Les autres correctifs critiques à connaître

CVEComposantCVSSImpact
CVE-2026-65667Microsoft Teams10.0Élévation de privilèges
CVE-2026-65791Service iSCSI Target Windows9.8Exécution de code à distance
CVE-2026-62893Serveur TFTP des services de déploiement9.8Exécution de code à distance
CVE-2026-62878Serveur DNS Windows9.8Exécution de code à distance
CVE-2026-62873Centre d'administration Microsoft 3659.8Élévation de privilèges
CVE-2026-70332SharePoint9.6Usurpation
CVE-2026-65665SharePoint Server8.8Exécution de code à distance

Deux méritent un mot pour une PME.

Le serveur DNS Windows (CVE-2026-62878, 9.8). Dans la plupart des PME que nous accompagnons, le DNS tourne sur le contrôleur de domaine. Une exécution de code à distance sur ce serveur donne le cœur du réseau, avec l'annuaire des utilisateurs et la résolution de noms de toutes les machines. À traiter dans la foulée du zero-day.

Microsoft Teams (CVE-2026-65667, 10.0). Le score maximal attire l'œil, mais il s'agit d'une élévation de privilèges dans le service, corrigée côté Microsoft pour les tenants Microsoft 365. Aucune action n'est requise de votre part au-delà de maintenir le client Teams à jour, ce qui est automatique dans la configuration par défaut.

Ce que votre PME doit faire dans les 7 prochains jours

Si vous gérez votre informatique en interne

  1. Déployez le correctif du zero-day sur l'intégralité du parc, postes et serveurs, sans exception et sans phase pilote prolongée. C'est un correctif de pilote système, le risque de régression est faible au regard de l'exposition.
  2. Vérifiez le taux de couverture réel deux jours après. C'est le point que presque tout le monde rate : déployer est facile, savoir quelles machines ont échoué demande un outil de supervision.
  3. Traitez ensuite le serveur DNS et le contrôleur de domaine.
  4. N'oubliez pas les machines dormantes : le portable du dirigeant utilisé une fois par mois, la machine de la salle de réunion, le serveur de sauvegarde. Ce sont elles qui restent vulnérables des mois.
  5. Passez en revue vos protections de messagerie, puisque l'étape 1 de la chaîne d'attaque décrite plus haut passe presque toujours par un email.

Si vous êtes client Dhala

Le correctif du zero-day a été qualifié puis poussé en priorité sur l'ensemble des parcs supervisés, sans attendre le cycle de patching mensuel habituel. Notre supervision identifie les machines qui n'ont pas appliqué la mise à jour, y compris celles qui étaient éteintes au moment du déploiement et qui reviennent en ligne plus tard.

Sur ce type de faille, notre valeur n'est pas d'avoir cliqué sur « déployer » : c'est de pouvoir vous dire, machine par machine, où vous en êtes.

Le point à retenir de ce mois

Août 2026 est un bon cas d'école sur la priorisation. Le bulletin contient des failles notées 9.8 et même 10.0, et pourtant la seule qui justifie une intervention en urgence est notée 7.0.

La raison est simple : elle est exploitée, et elle est partout. Les scores CVSS classent la gravité théorique d'une faille isolée. Ils ne disent rien de votre exposition réelle, qui dépend de ce que vous avez installé, de ce qui est joignable depuis Internet, et de ce que les attaquants utilisent en ce moment.

Une PME qui patche selon le score CVSS décroissant traite les mauvaises failles en premier. C'est précisément le travail d'un prestataire d'infogérance de faire ce tri à votre place, tous les mois, en croisant le bulletin Microsoft avec l'inventaire réel de votre parc.

Récapitulatif Patch Tuesday août 2026

  • Environ 398 vulnérabilités corrigées le 11 août 2026
  • 1 faille exploitée : CVE-2026-68820, élévation de privilèges dans afd.sys, CVSS 7.0, présente sur tout Windows
  • Exploitée par un groupe nord-coréen pour déployer un rootkit noyau, selon Check Point
  • Priorité PME : déployer ce correctif partout, puis traiter le serveur DNS et le contrôleur de domaine
  • Le bon réflexe du mois : mesurer le taux de couverture réel du déploiement, pas seulement le lancer

Une question sur votre exposition à ces failles ? Parlons-en, ou faites le point avec un scan de vulnérabilités sur votre parc.

Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur, Dhala Cyberdéfense · Meilleur Espoir MSP 2025 (BeMSP)

Expert en cybersécurité et infogérance pour PME. J'accompagne les dirigeants dans la protection de leur système d'information, de l'audit initial au SOC 24/7.

Demander un audit Sans engagement, résultats sous 48h
5.0 — 41 avis
+50 PME protégées
SOC 24/7
3 mois sans engagement

Votre PME est-elle vraiment protégée ?

Audit de votre posture de sécurité. Résultats sous 48h, sans engagement. Voir nos offres.
Lancer mon audit gratuit
Photo Valentin
ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov