August Alert: fonctionnement actif de CVE-2026-68820 et de quatre URCE critiques sans authentification sur Windows

Auteur: Publié 6 min de lectura 109 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft publié dans son cycle mensuel patch et parmi les corrections d'août il ya une vulnérabilité que la société elle-même activement exploités CVE-2026-68820. Il s'agit d'un échec dans le contrôleur de noyau afd.sys, le composant du noyau qui gère les opérations de socket Windows (le pilote de fonction ancienne pour WinSock). Selon les analyses techniques disponibles, c'est une condition de utilisation après libre / course qui permet au code déjà en cours d'exécution sur une machine de lever des privilèges sur le compte SYSTEM. Microsoft n'a pas attribué publiquement les intrusions; Check Point Research a rapporté que l'acteur Lazarus a utilisé ce zéro jour dans la campagne appelée "Opération Dream Job." (Sources officielles et analyse technique: Guide de mise à jour de sécurité de Microsoft, Recherche au point de contrôle.)

Faits confirmés: Microsoft a marqué CVE-2026-68820 comme exploité dans la nature et l'a classé avec une gravité moyenne-haute (CVSS 7.0). Le mécanisme décrit dépend d'une condition de course dans afd.sys, ce qui signifie qu'un attaquant doit d'abord exécuter du code dans le système cible pour en profiter et, de là, obtenir des privilèges SYSTEM. Informations communiquées mais non confirmées par Microsoft: Check Point Attributs de recherche utilisations de cet échec à Lazarus dans une campagne spécifique; Microsoft n'a pas encore publié une attribution.

August Alert: fonctionnement actif de CVE-2026-68820 et de quatre URCE critiques sans authentification sur Windows
Image générée avec IA.

Techniquement, une utilisation après libre dans un contrôleur réseau du noyau est dangereuse parce que le noyau gère les ressources centrales et les privilèges SYSTEM permettent le contrôle total de l'équipement et des identifiants en mémoire. Le vecteur décrit nécessite la présence d'un code hostile antérieur (par exemple une application compromise, une macro malveillante déjà exécutée ou un shell distant obtenu par une autre défaillance). Une fois que l'attaquant exécute le code local, l'exploitation de la course dans afd.sys lui donne la dernière étape vers le contrôle complet du système, facilitant la persistance, le déploiement de rootkits et le mouvement latéral au sein du réseau.

En plus de cette opération de zéro jour, le paquet de mise à jour comprend quatre vulnérabilités avec score CVSS 9,8 qui peuvent permettre l'exécution à distance sans authentification (c.-à-d. "pas de compte, pas de mot de passe, pas de clic"): CVE-2026-62878 sur Windows DNS Server (dépassement du tampon dans la pile, ZDI décrit comme "versable"), CVE-2026-62893 sur Windows Deployment Services (TFTP), CVE-2026-62815 sur Microsoft QUIC et CVE559PC dans H124. Microsoft n'a pas indiqué l'exploitation active pour ces quatre échecs lors de la publication des correctifs. L'importance pratique de ces URCE dépend du service vulnérable installé et accessible depuis le réseau de l'agresseur.

Distinctions utiles: ZDI (Zero Day Initiative) explique la taille du paquet patch et classe les conditions techniques comme « verbiable » lorsqu'une vulnérabilité permet une propagation automatique; c'est un indicateur technique, pas la preuve qu'un ver existe déjà en l'exploitant. Microsoft priorise l'exploitation active au-dessus du simple score CVSS en suggérant l'ordre de patching; donc CVE-2026-68820 (exploité) a priorité malgré son score inférieur.

Un autre point pertinent qui complète le cycle d'août est la deuxième moitié d'une chaîne SharePoint rapportée par Rapid7. En juillet, Microsoft a patché CVE-2026-55040, un contournement d'authentification (Critical, 9.1) qui a permis de supplanter l'identité d'un utilisateur ou administrateur si l'identité était connue pour être falsifiée. En août la partie d'exécution à distance est fermée avec CVE-2026-63520. Rapid7 a signalé la chaîne initiale à Microsoft; la combinaison des deux défaillances était celle qui permettait une URCE non authentifiée dans des environnements sur site. Microsoft a divisé l'atténuation en deux mises à jour; l'application de la première de juillet interrompait déjà la chaîne et la première d'août est terminée la correction.

Quelles conséquences réelles cela peut-il avoir : pour les terminaux où un attaquant a déjà exécuté un code, CVE-2026-68820 offre la possibilité de monter à SYSTEM et de s'engager pleinement sur les postes de travail et les serveurs. Pour les quatre bugs 9.8, un attaquant à distance sans identifiants pourrait exécuter du code sur des serveurs exposés (DNS, WDS, QUIC, HPC), ce qui facilite les engagements initiaux et potentiellement autopropagation au sein des réseaux avec des services accessibles. Dans SharePoint on-premises, l'absence des deux patchs laisserait une route pour les URCE sans authentification.

Recommandations spécifiques et ordonnées (actions pratiques): dans les environnements de production, priorité en fonction de l'exposition et de l'exploitation active.

1) Patch immédiat des systèmes à risque d'escalade locale: pour les équipements où il est possible qu'un attaquant ait déjà exécuté du code (par exemple, des stations de travail avec des utilisateurs exposés au phishing, des environnements avec des processus peu fiables), installer le patch pour CVE-2026-68820 en priorité et redémarrer comme indiqué par Microsoft.

2) Exploiter ou atténuer les services éloignés critiques exposés : identifier les serveurs qui exécutent Windows DNS Server, Windows Deployment Services (WDS / TFTP), Microsoft QUIC ou HPC Pack. Si le service n'est pas nécessaire, désinstallez-le ou bloquez-le du périmètre (ports filtrants : 53 TCP / UDP pour DNS, 69 UDP pour TFTP / WDS, 443 UDP pour QUIC) pour appliquer des patchs. Si vous devez rester actif, planifiez la mise à jour urgente et les essais préalables au déploiement.

3) Corriger SharePoint sur site : confirmer que les exploitations sur place ont appliqué la correction de juillet (CVE-2026-55040) et août (CVE-2026-63520). Les deux sont nécessaires pour fermer la chaîne que Rapid7 a démontré.

4) Inventaire et segmentation: dresser un inventaire des rôles et des serveurs installés à l'écoute sur Internet; prioriser ceux qui sont accessibles à partir d'Internet. Appliquer des listes de segmentation et de contrôle pour limiter la portée des services administratifs.

August Alert: fonctionnement actif de CVE-2026-68820 et de quatre URCE critiques sans authentification sur Windows
Image générée avec IA.

5) Détection et confinement: activer la télémétrie / EDR pour détecter les tentatives d'augmenter les privilèges (manipulation symbolique, appels suspects du noyau, instabilité aff.sys). Examiner les journaux et alertes liés aux défaillances d'afd.sys, le début de processus inhabituels avec les privilèges SYSTEM et les connexions entrantes aux services vulnérables. Envisager les recherches menées par le CIO et le comportement (p. ex. les processus qui tentent de manipuler les sockets au niveau du noyau après une activité de réseau inhabituelle).

(6) Essais et déploiement contrôlé: appliquer les correctifs d'abord dans les environnements de test, confirmer la compatibilité (les pilotes tiers qui interagissent avec WinSock peuvent nécessiter des tests supplémentaires) et ensuite se déployer à la production en utilisant WSUS / Intune / SCCM selon votre processus.

Ce qui est confirmé est l'existence de l'explosion active pour le CVE-2026-68820 et la présence de quatre URCE à distance sans authentification à impact élevé. L'incertitude: l'extension réelle des engagements clients et l'attribution complète par Microsoft (qui ne l'a pas encore publié). Quoi qu'il en soit, la combinaison - une opération active sur un contrôleur réseau et plusieurs ECR à haute gravité - fait de ce cycle de patchs d'août un que les équipes de sécurité doivent traiter immédiatement avec l'inventaire, l'atténuation de l'exposition et le déploiement de mise à jour. Pour plus de détails sur les annonces et les correctifs, voir le guide de mise à jour de Microsoft et les analyses techniques publiques des laboratoires qui ont publié des conclusions sur ces échecs ( MSRC Guide de mise à jour, Recherche au point de contrôle, Initiative «Jour zéro»).

Couverture

Autres

Plus de nouvelles sur le même sujet.