Translate

vendredi 14 août 2026

Patch Tuesday d’Août 2026 : Microsoft colmate 398 Failles Windows pendant que le prix des licences grimpe!!

Salut à tous les amoureux de l'high-tech et de la cybersécurité,

Microsoft a déployé sa mise à jour mensuelle de sécurité d'août 2026. Alors que la firme de Redmond tente de contenir l'explosion du nombre de vulnérabilités recensées cette année, elle se retrouve également au cœur des critiques des constructeurs informatiques pour avoir discrètement augmenté le prix des licences OEM préinstallées.

1. Patch Tuesday d'Août : Focus sur les 398 Failles et Zero-Days

Après un mois de juillet record (570 correctifs), la mise à jour d'août traite 398 vulnérabilités. Plus de 60 sont classées critiques et 41 % d'entre elles concernent des élévations de privilèges (EoP), confirmant la tendance observée depuis le début de l'année.

Patch Tuesday Août 2026 ──► 398 CVEs ──┬──► 1 Zero-Day Exploité (CVE-2026-68820 / Lazarus)
                                        ├──► 2 Zero-Days Divulgués (LegacyHive & unionfs.sys)
                                        └──► 4 Failles "Zero-Click" RCE (CVSS 9.8)

La faille afd.sys (CVE-2026-68820) exploitée par Lazarus

L'élément le plus critique du mois réside dans le pilote réseau noyau afd.sys (Ancillary Function Driver for WinSock).

  • Mécanisme : Il s'agit d'une faille de type Use-After-Free provoquant une condition de course (race condition).

  • Exploitation active : Les chercheurs de Check Point Research ont révélé que le groupe étatique nord-coréen Lazarus exploite cette faille dans le cadre de sa campagne « Operation Dream Job ».

  • Impact : En combinant cette vulnérabilité avec un accès local préalable, les attaquants élèvent leurs privilèges jusqu'au niveau SYSTEM pour déployer FudModule, leur rootkit noyau furtif.

Deux autres Zero-Days sous surveillance

  1. La faille « LegacyHive » (CVE-2026-62832) : Située dans le Windows User Profile Service, elle découle d'une mauvaise résolution de liens symboliques (link following). Un utilisateur non-administrateur peut charger la ruche de registre d'un autre compte pour modifier des données ou exécuter des commandes avec les droits d'administration au moment de la connexion. Elle avait été divulguée publiquement par le chercheur Nightmare-Eclipse.

  2. Vulnérabilité d'isolation de conteneur (CVE-2026-72971) : Une faille dans le filtre de système de fichiers d'isolation des conteneurs (unionfs.sys) permet à un processus bridé d'altérer des fichiers sur l'hôte.

4 Failles Critique « Zero-Click » (CVSS 9.8)

Quatre vulnérabilités d'exécution de code à distance (RCE) ne nécessitent aucune interaction de la victime ni authentification préalable :

  • CVE-2026-62878 : Dépassement de tampon (stack-based buffer overflow) sur le serveur DNS Windows, qualifié de potentiellement « wormable » (propagable comme un ver).

  • CVE-2026-62893 : Serveur TFTP des Services de déploiement Windows (WDS).

  • CVE-2026-62815 : Implémentation du protocole réseau Microsoft QUIC.

  • CVE-2026-59124 : Outil de calcul haute performance HPC Pack.

2. Matériel & Matrice Tarifaire : Microsoft Augmente le Prix des Licences OEM

En parallèle de la sécurité, l'industrie fait face à une hausse des coûts matériels (flambée de la RAM et des SSD tirée par la demande des datacenters d'IA). Microsoft en profite pour ajuster discrètement ses tarifs auprès des constructeurs.

Une hausse de 5 à 10 % sur le préinstallé

Depuis juillet 2026, l'éditeur a relevé la grille tarifaire des licences Windows préinstallées (OEM) vendues aux fabricants comme Asus, Acer ou Dell :

  • Impact constructeurs : Les augmentations annuelles tournaient habituellement autour de 1 à 2 %. Elles atteignent cette fois-ci 5 % à 10 % selon la gamme de processeurs embarquée.

  • Licences Retail préservées : Les acheteurs individuels qui montent leur propre PC ne sont pas touchés. Les tarifs des licences en boîte demeurent inchangés à 99 $ (Home) et 199 $ (Pro).

Canal de venteÉvolution tarifaire (Été 2026)Impact acheteur
Licences OEM (PC de marque)+5 % à +10 % (répercuté par les constructeurs)Hausse estimée de ~50 € sur une machine à 1 000 €
Licences Retail (Boîte / Dématérialisé)Stagnation (99 $Home / 199$ Pro)Aucun changement pour l'assemblage individuel

Conclusion : 

L'application immédiate du Patch Tuesday s'impose en priorité sur les serveurs DNS exposés (CVE-2026-62878) et les postes de travail utilisateurs pour contrer la chaîne d'attaque d'élévation de privilèges afd.sys. Côté achats et renouvellement de parc PC, anticipez la hausse conjuguée des composants mémoire et des royalties OEM sur la gamme professionnelle.

Aucun commentaire:

Enregistrer un commentaire

BYD et Fang Cheng Bao : L’Écosystème embarqué « Smart Ecosystem 2.0 » redéfinit l’Habitacle Automobile!!

Salut à tous les amoureux de l'high-tech et de l'automobile, Face à la standardisation des habitacles des véhicules électriques chin...