//Actualités · Sécurité
Patch Tuesday : Microsoft corrige 398 failles, dont un zero-day Windows activement exploité
62 vulnérabilités critiques, quatre failles non authentifiées notées 9,8 sur 10, et un zero-day déjà utilisé par des espions étatiques : le bulletin d'août 2026 mérite une mise à jour immédiate.
La rédaction11.08.20264 min
Le Patch Tuesday du 11 août 2026 n'est pas un bulletin ordinaire. Microsoft y comble 398 vulnérabilités, dont 62 jugées critiques — et surtout un zero-day activement exploité dans Windows. Voici ce qu'il faut savoir, et surtout, ce qu'il faut faire.
Le chiffre du jour : 398
C'est le volume total de correctifs publiés ce mois-ci : des dizaines d'éléviations de privilèges, des exécutions de code à distance (RCE) dans SharePoint, Windows, Office et les piles réseau. Quatre failles se démarquent particulièrement : non authentifiées, notées 9,8 sur 10 (CVSS), elles peuvent être exploitées à distance sans la moindre interaction utilisateur.
« La faille du serveur DNS Windows est décrite comme "wormable" : un simple paquet réseau suffirait à la déclencher, et elle pourrait se propager de machine en machine. »
Le zero-day : CVE-2026-68820, signé Lazarus
Le seul zero-day exploité activement de ce bulletin est CVE-2026-68820, une élévation de privilèges
vers SYSTEM (CVSS 7,0) dans le pilote afd.sys,
le moteur réseau d'Ancillary Function Driver. Selon Check Point Research, elle est utilisée
dans la campagne nord-coréenne « Operation Dream Job » menée par le groupe Lazarus :
le passage par une faille locale permet au malware de prendre le contrôle total de la machine ciblée.
Au-delà du zero-day : DNS « wormable », QUIC et SharePoint
Le bulletin referme aussi une chaîne d'exploitation majeure sur le serveur DNS Windows, qualifiée de « wormable » par les analystes, ainsi que trois failles dans l'implémentation QUIC. Côté serveurs, un volet RCE de la chaîne SharePoint est enfin clos. Autrement dit : le risque ne se limite pas au poste de travail — les serveurs d'entreprise sont tout autant concernés.
Ce qu'il faut faire
- Windows Update maintenant — le zero-day étant exploité, chaque jour compte.
- Prioriser les serveurs DNS et SharePoint si vous les gérez : failles « wormable » et RCE.
- Vérifier votre exposure à la campagne Lazarus si votre organisation a une activité en Asie-Pacifique.
- Redémarrer une fois l'installation terminée : certaines failles ne sont actives qu'après reboot.
En bref
| Vulnérabilités corrigées | 398 (dont 62 critiques) |
| Zero-day exploité | CVE-2026-68820 — afd.sys, EoP → SYSTEM |
| Campagne attribuée | Operation Dream Job — groupe Lazarus (Corée du Nord) |
| Failles non authentifiées | 4 × CVSS 9,8 (DNS, QUIC, SharePoint…) |
| Conduite à tenir | Mettre à jour immédiatement, priorité serveurs |
Sources
The Hacker News — « Microsoft Patches 398 Flaws Including Actively Exploited Windows Zero-Day », 11 août 2026 · lire l'article original ↗