Patch Tuesday août 2026 : l'essentiel en 30 secondes
Après deux records consécutifs en juin et juillet, Microsoft revient à un volume plus habituel le 11 août 2026 avec environ 398 vulnérabilités corrigées, jusqu'à 421 selon le périmètre retenu.
Ce qu'il faut retenir pour une PME :
- 1 faille déjà exploitée : CVE-2026-68820, une élévation de privilèges dans un pilote réseau présent sur toutes les versions de Windows
- Cette faille a été utilisée par un groupe attribué à la Corée du Nord pour installer un rootkit, selon les chercheurs de Check Point
- Elle est déjà inscrite au catalogue CISA des vulnérabilités activement exploitées
- Des correctifs critiques sur Teams, le serveur DNS Windows, les services de déploiement et SharePoint
Le contraste avec juillet est instructif. Le mois dernier, l'urgence concernait quelques serveurs spécifiques que beaucoup de PME n'ont pas. Ce mois-ci, la faille prioritaire touche absolument tous vos postes Windows.
La faille du mois : CVE-2026-68820
Ce qu'elle est
Une vulnérabilité de type use-after-free dans le Ancillary Function Driver for WinSock, autrement dit afd.sys, le pilote qui gère les communications réseau sous Windows. Score CVSS de 7.0, classée importante par Microsoft.
Elle permet à un attaquant déjà présent sur la machine de passer d'un compte utilisateur ordinaire aux privilèges SYSTEM, c'est-à-dire au contrôle total du poste.
Pourquoi elle compte plus que son score ne le suggère
Trois raisons.
Elle est partout. afd.sys est un composant de base de Windows. Chaque poste, chaque serveur, chaque machine virtuelle de votre parc embarque ce pilote. Il n'y a pas d'inventaire à faire pour savoir si vous êtes concerné : vous l'êtes.
Elle est déjà utilisée. Check Point a documenté son exploitation par un groupe nord-coréen dans une nouvelle vague de la campagne dite Operation Dream Job, avec pour objectif l'installation d'un rootkit en mode noyau. Un rootkit à ce niveau se place sous les outils de sécurité et devient très difficile à détecter comme à retirer.
C'est un classique. Les pilotes réseau de Windows, et afd.sys en particulier, reviennent régulièrement dans les chaînes d'exploitation. Ce n'est pas une curiosité de chercheur, c'est un outil de travail pour les attaquants.
Comment elle s'inscrit dans une attaque réelle
Une élévation de privilèges locale ne sert jamais de point d'entrée. Elle est la deuxième étape d'une chaîne qui ressemble à ceci dans une PME :
- Un collaborateur ouvre une pièce jointe piégée ou saisit ses identifiants sur une fausse page
- L'attaquant obtient un accès avec les droits limités de cet utilisateur
- Il exploite CVE-2026-68820 pour devenir SYSTEM
- Avec ces droits, il désactive les protections, installe sa persistance, se déplace vers les autres machines
- Il exfiltre les données, puis déclenche le chiffrement
Le patching seul ne bloque pas l'étape 1, et la protection de la messagerie seule ne bloque pas l'étape 3. C'est exactement pour cette raison que ces deux sujets ne s'opposent pas : ils coupent la chaîne à des endroits différents. Une PME qui a l'un sans l'autre laisse un chemin ouvert.
Les autres correctifs critiques à connaître
| CVE | Composant | CVSS | Impact |
|---|---|---|---|
| CVE-2026-65667 | Microsoft Teams | 10.0 | Élévation de privilèges |
| CVE-2026-65791 | Service iSCSI Target Windows | 9.8 | Exécution de code à distance |
| CVE-2026-62893 | Serveur TFTP des services de déploiement | 9.8 | Exécution de code à distance |
| CVE-2026-62878 | Serveur DNS Windows | 9.8 | Exécution de code à distance |
| CVE-2026-62873 | Centre d'administration Microsoft 365 | 9.8 | Élévation de privilèges |
| CVE-2026-70332 | SharePoint | 9.6 | Usurpation |
| CVE-2026-65665 | SharePoint Server | 8.8 | Exécution de code à distance |
Deux méritent un mot pour une PME.
Le serveur DNS Windows (CVE-2026-62878, 9.8). Dans la plupart des PME que nous accompagnons, le DNS tourne sur le contrôleur de domaine. Une exécution de code à distance sur ce serveur donne le cœur du réseau, avec l'annuaire des utilisateurs et la résolution de noms de toutes les machines. À traiter dans la foulée du zero-day.
Microsoft Teams (CVE-2026-65667, 10.0). Le score maximal attire l'œil, mais il s'agit d'une élévation de privilèges dans le service, corrigée côté Microsoft pour les tenants Microsoft 365. Aucune action n'est requise de votre part au-delà de maintenir le client Teams à jour, ce qui est automatique dans la configuration par défaut.
Ce que votre PME doit faire dans les 7 prochains jours
Si vous gérez votre informatique en interne
- Déployez le correctif du zero-day sur l'intégralité du parc, postes et serveurs, sans exception et sans phase pilote prolongée. C'est un correctif de pilote système, le risque de régression est faible au regard de l'exposition.
- Vérifiez le taux de couverture réel deux jours après. C'est le point que presque tout le monde rate : déployer est facile, savoir quelles machines ont échoué demande un outil de supervision.
- Traitez ensuite le serveur DNS et le contrôleur de domaine.
- N'oubliez pas les machines dormantes : le portable du dirigeant utilisé une fois par mois, la machine de la salle de réunion, le serveur de sauvegarde. Ce sont elles qui restent vulnérables des mois.
- Passez en revue vos protections de messagerie, puisque l'étape 1 de la chaîne d'attaque décrite plus haut passe presque toujours par un email.
Si vous êtes client Dhala
Le correctif du zero-day a été qualifié puis poussé en priorité sur l'ensemble des parcs supervisés, sans attendre le cycle de patching mensuel habituel. Notre supervision identifie les machines qui n'ont pas appliqué la mise à jour, y compris celles qui étaient éteintes au moment du déploiement et qui reviennent en ligne plus tard.
Sur ce type de faille, notre valeur n'est pas d'avoir cliqué sur « déployer » : c'est de pouvoir vous dire, machine par machine, où vous en êtes.
Le point à retenir de ce mois
Août 2026 est un bon cas d'école sur la priorisation. Le bulletin contient des failles notées 9.8 et même 10.0, et pourtant la seule qui justifie une intervention en urgence est notée 7.0.
La raison est simple : elle est exploitée, et elle est partout. Les scores CVSS classent la gravité théorique d'une faille isolée. Ils ne disent rien de votre exposition réelle, qui dépend de ce que vous avez installé, de ce qui est joignable depuis Internet, et de ce que les attaquants utilisent en ce moment.
Une PME qui patche selon le score CVSS décroissant traite les mauvaises failles en premier. C'est précisément le travail d'un prestataire d'infogérance de faire ce tri à votre place, tous les mois, en croisant le bulletin Microsoft avec l'inventaire réel de votre parc.
Récapitulatif Patch Tuesday août 2026
- Environ 398 vulnérabilités corrigées le 11 août 2026
- 1 faille exploitée : CVE-2026-68820, élévation de privilèges dans
afd.sys, CVSS 7.0, présente sur tout Windows - Exploitée par un groupe nord-coréen pour déployer un rootkit noyau, selon Check Point
- Priorité PME : déployer ce correctif partout, puis traiter le serveur DNS et le contrôleur de domaine
- Le bon réflexe du mois : mesurer le taux de couverture réel du déploiement, pas seulement le lancer
Une question sur votre exposition à ces failles ? Parlons-en, ou faites le point avec un scan de vulnérabilités sur votre parc.






