
Microsoft a déployé sa mise à jour mensuelle de sécurité d'août 2026. Alors que la firme de Redmond tente de contenir l'explosion du nombre de vulnérabilités recensées cette année, elle se retrouve également au cœur des critiques des constructeurs informatiques pour avoir discrètement augmenté le prix des licences OEM préinstallées.
1. Patch Tuesday d'Août : Focus sur les 398 Failles et Zero-Days
Après un mois de juillet record (570 correctifs), la mise à jour d'août traite 398 vulnérabilités.
Patch Tuesday Août 2026 ──► 398 CVEs ──┬──► 1 Zero-Day Exploité (CVE-2026-68820 / Lazarus)
├──► 2 Zero-Days Divulgués (LegacyHive & unionfs.sys)
└──► 4 Failles "Zero-Click" RCE (CVSS 9.8)
La faille afd.sys (CVE-2026-68820) exploitée par Lazarus
L'élément le plus critique du mois réside dans le pilote réseau noyau afd.sys (Ancillary Function Driver for WinSock).
Mécanisme :
Il s'agit d'une faille de type Use-After-Free provoquant une condition de course (race condition). Exploitation active :
Les chercheurs de Check Point Research ont révélé que le groupe étatique nord-coréen Lazarus exploite cette faille dans le cadre de sa campagne « Operation Dream Job ». Impact :
En combinant cette vulnérabilité avec un accès local préalable, les attaquants élèvent leurs privilèges jusqu'au niveau SYSTEM pour déployer FudModule, leur rootkit noyau furtif.
Deux autres Zero-Days sous surveillance
La faille « LegacyHive » (CVE-2026-62832) :
Située dans le Windows User Profile Service, elle découle d'une mauvaise résolution de liens symboliques (link following). Un utilisateur non-administrateur peut charger la ruche de registre d'un autre compte pour modifier des données ou exécuter des commandes avec les droits d'administration au moment de la connexion. Elle avait été divulguée publiquement par le chercheur Nightmare-Eclipse. Vulnérabilité d'isolation de conteneur (CVE-2026-72971) :
Une faille dans le filtre de système de fichiers d'isolation des conteneurs ( unionfs.sys) permet à un processus bridé d'altérer des fichiers sur l'hôte.
4 Failles Critique « Zero-Click » (CVSS 9.8)
Quatre vulnérabilités d'exécution de code à distance (RCE) ne nécessitent aucune interaction de la victime ni authentification préalable :
CVE-2026-62878 :
Dépassement de tampon (stack-based buffer overflow) sur le serveur DNS Windows, qualifié de potentiellement « wormable » (propagable comme un ver). CVE-2026-62893 :
Serveur TFTP des Services de déploiement Windows (WDS). CVE-2026-62815 :
Implémentation du protocole réseau Microsoft QUIC. CVE-2026-59124 :
Outil de calcul haute performance HPC Pack.
2. Matériel & Matrice Tarifaire : Microsoft Augmente le Prix des Licences OEM
En parallèle de la sécurité, l'industrie fait face à une hausse des coûts matériels (flambée de la RAM et des SSD tirée par la demande des datacenters d'IA).
Une hausse de 5 à 10 % sur le préinstallé
Depuis juillet 2026, l'éditeur a relevé la grille tarifaire des licences Windows préinstallées (OEM) vendues aux fabricants comme Asus, Acer ou Dell :
Impact constructeurs : Les augmentations annuelles tournaient habituellement autour de 1 à 2 %. Elles atteignent cette fois-ci 5 % à 10 % selon la gamme de processeurs embarquée.
Licences Retail préservées : Les acheteurs individuels qui montent leur propre PC ne sont pas touchés.
Les tarifs des licences en boîte demeurent inchangés à 99 $ (Home) et 199 $ (Pro).
| Canal de vente | Évolution tarifaire (Été 2026) | Impact acheteur |
| Licences OEM (PC de marque) | +5 % à +10 % (répercuté par les constructeurs) | Hausse estimée de ~50 € sur une machine à 1 000 € |
| Licences Retail (Boîte / Dématérialisé) | Stagnation (99 $Home / 199$ Pro) | Aucun changement pour l'assemblage individuel |
Conclusion :
L'application immédiate du Patch Tuesday s'impose en priorité sur les serveurs DNS exposés (CVE-2026-62878) et les postes de travail utilisateurs pour contrer la chaîne d'attaque d'élévation de privilèges afd.sys. Côté achats et renouvellement de parc PC, anticipez la hausse conjuguée des composants mémoire et des royalties OEM sur la gamme professionnelle.
Aucun commentaire:
Enregistrer un commentaire