Aller au contenu

//Actualités · Sécurité

Patch Tuesday : Microsoft corrige 398 failles, dont un zero-day Windows activement exploité

62 vulnérabilités critiques, quatre failles non authentifiées notées 9,8 sur 10, et un zero-day déjà utilisé par des espions étatiques : le bulletin d'août 2026 mérite une mise à jour immédiate.

La rédaction11.08.20264 min

Clavier d'ordinateur portable surmonté d'un bouclier de sécurité holographique bleu
Illustration : GeekNews — bouclier logiciel, menace réelle

Le Patch Tuesday du 11 août 2026 n'est pas un bulletin ordinaire. Microsoft y comble 398 vulnérabilités, dont 62 jugées critiques — et surtout un zero-day activement exploité dans Windows. Voici ce qu'il faut savoir, et surtout, ce qu'il faut faire.

Le chiffre du jour : 398

C'est le volume total de correctifs publiés ce mois-ci : des dizaines d'éléviations de privilèges, des exécutions de code à distance (RCE) dans SharePoint, Windows, Office et les piles réseau. Quatre failles se démarquent particulièrement : non authentifiées, notées 9,8 sur 10 (CVSS), elles peuvent être exploitées à distance sans la moindre interaction utilisateur.

« La faille du serveur DNS Windows est décrite comme "wormable" : un simple paquet réseau suffirait à la déclencher, et elle pourrait se propager de machine en machine. »

Le zero-day : CVE-2026-68820, signé Lazarus

Le seul zero-day exploité activement de ce bulletin est CVE-2026-68820, une élévation de privilèges vers SYSTEM (CVSS 7,0) dans le pilote afd.sys, le moteur réseau d'Ancillary Function Driver. Selon Check Point Research, elle est utilisée dans la campagne nord-coréenne « Operation Dream Job » menée par le groupe Lazarus : le passage par une faille locale permet au malware de prendre le contrôle total de la machine ciblée.

Au-delà du zero-day : DNS « wormable », QUIC et SharePoint

Le bulletin referme aussi une chaîne d'exploitation majeure sur le serveur DNS Windows, qualifiée de « wormable » par les analystes, ainsi que trois failles dans l'implémentation QUIC. Côté serveurs, un volet RCE de la chaîne SharePoint est enfin clos. Autrement dit : le risque ne se limite pas au poste de travail — les serveurs d'entreprise sont tout autant concernés.

Ce qu'il faut faire

  • Windows Update maintenant — le zero-day étant exploité, chaque jour compte.
  • Prioriser les serveurs DNS et SharePoint si vous les gérez : failles « wormable » et RCE.
  • Vérifier votre exposure à la campagne Lazarus si votre organisation a une activité en Asie-Pacifique.
  • Redémarrer une fois l'installation terminée : certaines failles ne sont actives qu'après reboot.

En bref

Vulnérabilités corrigées398 (dont 62 critiques)
Zero-day exploitéCVE-2026-68820 — afd.sys, EoP → SYSTEM
Campagne attribuéeOperation Dream Job — groupe Lazarus (Corée du Nord)
Failles non authentifiées4 × CVSS 9,8 (DNS, QUIC, SharePoint…)
Conduite à tenirMettre à jour immédiatement, priorité serveurs

Sources

The Hacker News — « Microsoft Patches 398 Flaws Including Actively Exploited Windows Zero-Day », 11 août 2026 · lire l'article original ↗