JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Patch Tuesday d’août 2026 : Microsoft colmate 400 failles, dont un zero-day exploité par le groupe Lazarus

Sylvain Pretovsky
Published: 14 août 2026
Last updated: 14 août 2026
Partager
Microsoft cybersécurité

Microsoft a publié mardi 11 août 2026 l’un des plus gros correctifs mensuels de son histoire, avec environ 400 vulnérabilités corrigées d’un coup sur Windows, Office, Exchange et SharePoint. Le chiffre exact oscille entre 398 et 421 selon les méthodes de décompte, mais l’ordre de grandeur suffit à donner le vertige. Troisième mois consécutif où Redmond livre plusieurs centaines de correctifs, ce Patch Tuesday représente à peu près le double du volume de juin et reste toutefois en deçà du record de juillet (plus de 570 CVE). L’éditeur attribue cette inflation à un nouveau système de détection de vulnérabilités dopé à l’intelligence artificielle, ce qui laisse entrevoir des mois à venir tout aussi copieux.

La faille qui concentre toute l’urgence porte le nom CVE-2026-68820 et affiche un score CVSS de 7.0, modéré en apparence, redoutable en pratique. Il s’agit d’un use-after-free dans afd.sys, le pilote noyau qui gère les opérations de sockets réseau sous Windows. Un attaquant déjà authentifié localement peut exploiter une condition de concurrence (race condition) pour élever ses privilèges jusqu’au niveau SYSTEM, sans aucune interaction de l’utilisateur. Microsoft la signale comme la seule faille activement exploitée ce mois-ci. « C’est l’étape deux d’une chaîne d’attaque, après l’obtention d’un premier accès à bas privilèges », précise Landon Miles, analyste chez Automox.

Check Point Research a formellement attribué l’exploitation de cette vulnérabilité au groupe nord-coréen Lazarus, qui l’aurait intégrée à sa campagne Operation Dream Job pour déployer une version inédite de FudModule, son rootkit en mode noyau. Microsoft n’a pas confirmé publiquement cette attribution, mais le fait que Lazarus dispose d’un tel outil dans la nature devrait suffire à accélérer le déploiement du correctif dans toute organisation connectée à un réseau d’entreprise.

Deux autres zero-days complètent le tableau, divulgués publiquement avant la publication du patch sans avoir été exploités à ce stade. CVE-2026-62832 touche le Windows User Profile Service et permet une élévation de privilèges vers administrateur par suivi de lien symbolique (LegacyHive), une trouvaille du chercheur Nightmare Eclipse que Microsoft juge « susceptible d’être exploitée ». CVE-2026-72971 affecte le pilote unionfs.sys du système d’isolation des conteneurs Windows, avec un impact limité à de la falsification locale.

Quatre vulnérabilités d’exécution de code à distance non authentifiées atteignent le score maximal de 9.8, dont CVE-2026-62878 dans le serveur DNS Windows, un débordement de tampon sur la pile que le Zero Day Initiative qualifie de « wormable », c’est-à-dire potentiellement propageable d’un serveur à l’autre sans intervention humaine. Les trois autres concernent Windows Deployment Services (CVE-2026-62893, via le protocole TFTP), Microsoft QUIC (CVE-2026-62815) et HPC Pack (CVE-2026-59124, composant non installé par défaut). Aucune n’est signalée comme exploitée à la date de publication… ce qui ne garantit évidemment rien pour les jours suivants.

A lire également

Concept illustrant le malware macOS AmnesiaStealer qui détourne les sessions Chromium
AmnesiaStealer : le malware macOS qui vole vos sessions Chromium en temps réel grâce au protocole CDP
Logo Windows 11 avec indicateur +10% et flèche rouge montante, illustrant la hausse des frais de licence
Microsoft augmente ses frais de licence Windows 11 de 10 % : les PC vont encore coûter plus cher
Illustration du malware Android WindRelay, attaque par relais NFC entre un smartphone et un terminal de paiement sans contact
WindRelay : le malware Android qui transforme un smartphone en machine à cloner les cartes sans contact

Les administrateurs de fermes SharePoint locales devront prêter une attention particulière à CVE-2026-63520, la seconde moitié d’une chaîne d’exploitation dont la première partie (CVE-2026-55040, un contournement d’authentification noté 9.1) avait été corrigée en juillet. Rapid7 avait signalé cette chaîne dès le 18 mai, et les deux correctifs sont désormais indispensables pour neutraliser le risque.

La surface d’attaque couverte par ce Patch Tuesday est vertigineusement étendue, avec notamment une trentaine de CVE dans Excel, 34 dans SharePoint, 18 dans Word, 18 dans le DNS Windows, 14 dans Win32k et 15 dans la pile Telephony. Au total, 42 failles sont classées critiques (dont 37 exécutions de code à distance et 5 élévations de privilèges), un ratio qui impose un tri méthodique.

Tyler Reguly, directeur de recherche chez Fortra, relativise toutefois la panique potentielle. « Une seule faille sur environ 400 est activement exploitée. Il ne faut pas tout patcher dans l’affolement, il faut prioriser le zero-day, puis les 9.8, puis descendre méthodiquement. » Le conseil de plusieurs experts converge vers une sauvegarde complète avant application du lot, voire un délai de 24 à 48 heures (le fameux « Reboot Wednesday ») pour laisser à Microsoft le temps de retirer d’éventuels correctifs défectueux.

Peut-on encore parler de routine mensuelle quand un seul mardi impose la mise à jour de pratiquement chaque couche du système d’exploitation, du noyau au serveur DNS en passant par la suite bureautique ? L’ère de la détection automatisée par IA chez Microsoft promet des Patch Tuesdays toujours plus volumineux, et les équipes de sécurité feraient bien de s’y préparer, du moins tant que Lazarus et consorts continueront de transformer chaque faille oubliée en porte d’entrée.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Rendu concept de l'iPhone Air 2 avec sa deuxième caméra exilée de l'autre côté de l'îlot photo
iPhone Air 2 : une deuxième caméra exilée de l’autre côté de l’îlot, le design ultra-fin d’Apple dans l’impasse
Mobiles & Apps
Key art officiel de Call of Duty Black Ops 7 Season 05 Reloaded, avec Rex Infernus et les créatures Zombies
Call of Duty Black Ops 7 Season 05 Reloaded : Rex Infernus signe la fin apocalyptique de l’arc Zombies le 20 août
Consoles & Jeux Vidéo
Écouteurs Google Pixel Buds Pro 2 dans le coloris Olive, mis à jour avec ANC dynamique et Gemini vocal
Pixel Buds Pro 2 : ANC dynamique, Gemini vocal et coloris Olive, Google muscle ses écouteurs sans les remplacer
Geek & Gadgets
Galaxy Z Fold 8 ouvert avec la charnière exposée et de la poussière, teardown iFixit, rendu concept Samsung
Galaxy Z Fold 8 : la poussière broie encore la charnière, et Apple prend des notes
Mobiles & Apps

Tendance

iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité
google ai overview
AI Mode et Overview : quand Google légitime une arnaque financière
IA & Robotique Web & Internet
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
XGIMI MemoMind One, lunettes connectées sans caméra, rendu concept
XGIMI MemoMind One : les lunettes sans caméra franchissent le million de dollars sur Kickstarter et parient tout sur la vie privée
Geek & Gadgets

Vous allez aussi aimer

Big Data
Informatique & Cybersécurité

Quelle différence entre Big Data et Business Intelligence ?

3 décembre 2021
VPN Firefox Private Network
Informatique & CybersécuritéWeb & Internet

Mozilla lance son VPN « Firefox Private Network » pour Android et Windows 10

19 février 2020
Virus Pikachu
Informatique & Cybersécurité

Virus Pikachu : tout savoir sur l’un des pires virus informatique de l’histoire

28 janvier 2022
Windows 11
Informatique & Cybersécurité

Windows 11 : bugs après la mise à jour, BSOD, BitLocker et OneDrive inquiètent les utilisateurs

14 juin 2026
Windows 11
Informatique & Cybersécurité

Windows 11 KB5094126 : la mise à jour de juin 2026 plante des milliers de PC HP et Dell

15 juin 2026
microsoft surface laptop
Informatique & Cybersécurité

Microsoft Surface Laptop 8 et Surface Pro 12 : les lancements repoussés, les prix s’annoncent salés

21 avril 2026
huawei semi conducteur
Informatique & CybersécuritéTech & Innovations

Huawei vs Nvidia : le géant chinois revendique la « parité technique » sur l’IA

31 décembre 2025
rtx 5080
Informatique & Cybersécurité

RTX 5080 : Amazon Prime l’affaire du faux GPU qui fait trembler les forums

27 janvier 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Garmin CIRQA Smart Ring, anneau connecté concept sur fond techno bleu
Garmin CIRQA Smart Ring : la bague connectée du roi des montres GPS surgit dans une certification indonésienne
Geek & Gadgets
Photo officielle des montres Garmin Forerunner 570 et 970
Wearables au T2 2026 : les ventes mondiales reculent de 2%, Garmin et Huawei cartonnent
Geek & Gadgets
iPhone affichant l'app Photos d'iOS 27 avec les notes 5 étoiles et les mots-clés
iOS 27 : Photos accueille enfin les notes étoilées et les mots-clés, le tri de votre photothèque ne sera plus jamais le même
Geek & Gadgets
Key art officiel du DLC Pokémon Pokopia Bubbly Basin, personnage en plongée avec Popplio et Sobble, logo Pokémon Pokopia Expansion Pass, Nintendo Switch 2
Pokémon Pokopia franchit les 5 millions de ventes sur Switch 2 et lance sa première extension sous-marine
Consoles & Jeux Vidéo

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?