Sécurité

Patch Tuesday d'août 2026 : 421 vulnérabilités et un zero-day actif sous Windows

Microsoft a corrigé 421 failles ce mois-ci, dont 62 critiques, y compris un zero-day déjà exploité. Voici ce qu'il faut corriger en priorité.

Publié le 24 août 2026 · L'équipe mitza.es

Le 11 août 2026, Microsoft a publié son bulletin de sécurité mensuel, corrigeant 421 vulnérabilités au total, dont 62 classées comme critiques. C'est l'un des bulletins les plus chargés de l'année, et parmi toutes ces corrections, l'une mérite une priorité absolue : un zero-day déjà exploité activement avant même qu'un correctif n'existe.

Le zero-day à corriger dès maintenant

Il s'agit de CVE-2026-68820, une vulnérabilité d'élévation de privilèges dans le pilote Ancillary Function Driver for WinSock de Windows. Elle permet à un attaquant ayant déjà un accès local à une machine d'obtenir des privilèges SYSTEM, c'est-à-dire un contrôle total sur la machine. Microsoft confirme qu'elle a déjà été exploitée dans le monde réel en tant que zero-day, et la vulnérabilité figure dans le catalogue KEV (Known Exploited Vulnerabilities) de la CISA, l'agence américaine de cybersécurité qui recense les failles avec exploitation active confirmée.

Autres vulnérabilités critiques de ce bulletin

  • CVE-2026-62893 : exécution de code à distance dans Windows Deployment Services TFTP Server, avec un score CVSS de 9,8 sur 10.
  • CVE-2026-65791 : exécution de code à distance dans Windows iSCSI Target Service, également avec un CVSS de 9,8, causée par un dépassement de tampon qu'un attaquant distant non authentifié peut exploiter avec une facilité relative.

Pourquoi l'exploitation active prime sur le score technique

On pense souvent qu'il faut prioriser les failles ayant le score CVSS le plus élevé, mais ce n'est pas toujours la bonne stratégie. Le zero-day WinSock a un score de gravité technique plus faible que d'autres vulnérabilités de ce même bulletin, mais comme il est activement exploité en ce moment, c'est lui qui représente le risque réel et immédiat. Une faille notée 9,8 mais sans exploitation confirmée est, en pratique, moins urgente qu'une faille plus modeste déjà utilisée contre des systèmes réels.

Que faire si vous gérez des machines Windows dans votre entreprise

Mettre à jour au plus vite, en priorisant le zero-day actif. Si vous avez plusieurs machines dans votre entreprise, c'est le bon moment pour vérifier une fois pour toutes lesquelles sont à jour et lesquelles ne le sont pas, plutôt que d'attendre qu'un incident le révèle. C'est la même logique que nous avons déjà expliquée avec la vulnérabilité critique de macOS de ce même mois : peu importe le système d'exploitation, la maintenance à jour reste la défense la plus efficace et la moins chère qui soit. Notre service de maintenance informatique inclut cette vérification, et si vous voulez un diagnostic plus complet de votre exposition globale, vous pouvez demander un audit sur mesure.

Savez-vous exactement quels ordinateurs de votre entreprise sont à jour ?

Nous vérifions et mettons à jour vos machines Windows avant qu'une vulnérabilité comme celle-ci ne devienne un vrai problème.

Pas de spam. Pas d'appels commerciaux. Juste votre réponse personnalisée.