Le correctif le plus urgent de cette livraison est CVE-2026-68820, une vulnérabilité use-after-free dans le pilote Windows Ancillary Function Driver for WinSock (afd.sys) . Ce bug, avec un score CVSS de 7,0 (importance : importante), permet à un attaquant disposant d'une authentification locale de déclencher une condition de concurrence (race condition) et d'élever ses privilèges au niveau SYSTEM .
Attribution et détails de la campagne : Les chercheurs de Check Point Research ont lié l'exploitation au groupe nord-coréen Lazarus dans le cadre de la campagne Operation Dream Job . Celle-ci distribuait un lecteur PDF modifié appelé "SecurityPDF" pour déployer une nouvelle porte dérobée nommée Troy, puis exploitait CVE-2026-68820 pour installer le rootkit en mode noyau FudModule . Selon The Register, Lazarus exploitait cette faille depuis début juin 2026 . Microsoft a publié le correctif le 11 août après la divulgation responsable de Check Point .
Deux autres zero-day ont été divulguées publiquement avant le Patch Tuesday mais n'étaient pas encore exploitées dans la nature :
La mise à jour d'août 2026 couvre l'ensemble de l'écosystème Microsoft :
| Domaine produit | CVEs notables / Détails |
|---|---|
| Windows | Majorité des correctifs ; inclut CVE-2026-68820 (WinSock), CVE-2026-62832 (service de profil utilisateur), CVE-2026-72971 (isolation de conteneur). Correctifs supplémentaires dans le serveur DNS Windows, les services de déploiement Windows, DHCP |
| Microsoft Office | Plusieurs correctifs d'usurpation et d'exécution de code à distance |
| SharePoint Server | CVE-2026-70332 (critique, CVSS 9,6) — vulnérabilité d'usurpation SSRF (Server-Side Request Forgery) . Également CVE-2026-62839 et CVE-2026-62917 (bugs d'usurpation importants) |
| Azure | Plusieurs vulnérabilités corrigées ; CVEs spécifiques non énumérées dans les sources disponibles |
| Exchange Server | Correctifs inclus dans le lot de mise à jour ; nombre exact de CVEs non détaillé dans les rapports disponibles |
Préoccupations de type ver : Quatre failles de cette livraison ne nécessitent aucune interaction utilisateur : elles affectent le serveur DNS Windows, les services de déploiement Windows, l'implémentation du transport QUIC de Microsoft et le pack HPC (High Performance Computing). Chacune a un score CVSS de 9,8, ce qui en fait des priorités de type ver .
La mise à jour cumulative d'août 2026 pour Windows 11 (KB5121003 pour les versions 25H2/24H2, KB5120240 pour 23H2, KB5121000 pour 26H1) regroupe plusieurs nouvelles fonctionnalités en plus des correctifs de sécurité :
Bien que le volume de correctifs puisse sembler écrasant, les analystes en sécurité soulignent qu'un seul bug de cette livraison CVE-2026-68820 est confirmé comme activement exploité . Tyler Reguly de Fortra conseille aux organisations de prioriser d'abord la faille WinSock exploitée, puis de s'attaquer rapidement aux vulnérabilités de type ver sur les rôles serveur (CVSS 9,8) affectant DNS, les services de déploiement, QUIC et le pack HPC . Les trois zero-day divulguées publiquement, bien qu'importantes, n'ont pas encore été observées dans des attaques.
L'analyse de CrowdStrike confirme cette approche : corriger immédiatement la faille d'élévation de privilèges WinSock activement exploitée, puis traiter les correctifs critiques côté serveur avant de passer aux correctifs restants de sévérité importante .