Microsoft corrige environ 400 failles lors du Patch Tuesday d’août 2026
Le Patch Tuesday d’août 2026 de Microsoft corrige environ 400 vulnérabilités de sécurité, dont 42 failles critiques et trois zero-days affectant Windows.
Microsoft corrige environ 400 vulnérabilités
Parmi les quelque 400 vulnérabilités traitées ce mois-ci, 42 présentent un niveau de gravité Critique.
Microsoft a classé 37 de ces failles critiques comme des vulnérabilités d’exécution de code à distance, tandis que cinq concernent une élévation de privilèges.
L’entreprise a également corrigé trois vulnérabilités zero-day. Les attaquants avaient déjà exploité l’une d’entre elles dans la nature.
Microsoft avait précédemment averti que son utilisation croissante d’outils de sécurité basés sur l’IA pouvait entraîner la découverte et la correction d’un plus grand nombre de vulnérabilités de sécurité Windows.
Répartition des vulnérabilités du Patch Tuesday d’août
Microsoft a traité des vulnérabilités dans plusieurs catégories :
- 176 vulnérabilités d’élévation de privilèges
- 110 vulnérabilités d’exécution de code à distance
- 86 vulnérabilités de divulgation d’informations
- 21 vulnérabilités d’usurpation d’identité
- 12 vulnérabilités de déni de service
- 11 vulnérabilités de contournement de la fonctionnalité de sécurité
Ces chiffres couvrent les vulnérabilités traitées par Microsoft dans le cadre du Patch Tuesday d’août 2026. Ils n’incluent pas certaines failles de sécurité corrigées plus tôt dans le mois dans d’autres produits Microsoft.
Un zero-day Windows exploité activement a été corrigé
L’un des correctifs les plus importants concerne CVE-2026-68820, une vulnérabilité dans le pilote Windows Ancillary Function Driver for WinSock.
Cette faille de type « use-after-free » permet à un attaquant authentifié localement d’élever ses privilèges jusqu’au niveau SYSTEM.
L’attaquant doit exécuter une application spécialement conçue qui déclenche une situation de concurrence (race condition), bien que l’attaque ne nécessite aucune interaction de l’utilisateur.
Microsoft n’a pas partagé de détails supplémentaires sur la manière dont les attaquants ont exploité CVE-2026-68820 dans des attaques réelles.
Correction d’un zero-day dans le service de profil utilisateur Windows
Microsoft a également corrigé CVE-2026-62832, une vulnérabilité d’élévation de privilèges divulguée publiquement dans le service Windows User Profile Service.
La vulnérabilité semble correspondre au zero-day Windows LegacyHive précédemment divulgué.
Un attaquant authentifié disposant des informations d’identification d’un autre compte local pourrait charger la ruche de registre de cet utilisateur.
Une exploitation réussie pourrait permettre à l’attaquant d’accéder aux données d’un autre utilisateur ou de les modifier, et potentiellement d’obtenir des privilèges d’administrateur.
Une faille d’isolation des conteneurs Windows également corrigée
Le troisième zero-day, CVE-2026-72971, affecte le pilote Windows Container Isolation FS Filter Driver, unionfs.sys.
Microsoft décrit ce problème comme une vulnérabilité d’altération divulguée publiquement, causée par une résolution incorrecte de lien.
Un attaquant authentifié localement peut exploiter la vulnérabilité.
De nouvelles mises à jour Windows 11 et Windows 10 sont disponibles
Microsoft a publié de nouvelles mises à jour cumulatives Windows parallèlement aux correctifs de sécurité.
Les utilisateurs de Windows 11 ont reçu les mises à jour cumulatives KB5121003 et KB5120240 d’août 2026.
Les utilisateurs de Windows 10 couverts par les Extended Security Updates ont reçu la mise à jour KB5120249 d’août 2026.
Via BleepingComputer
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages