Patch Tuesday record de Microsoft : 622 failles corrigées, dont deux zero-days activement exploitées
Séraphine Clairlune
Le 15 juillet 2026, Microsoft a publié le plus volumineux Patch Tuesday de son histoire, avec 622 vulnérabilités corrigées. Ce chiffre dépasse largement le précédent record de juin, qui s’élevait à environ 200 correctifs. Parmi ces failles, deux zero-days sont déjà activement exploitées par des attaquants, une situation qui exige une réaction immédiate des équipes de sécurité.
Deux zero-days à corriger en priorité absolue
Les deux vulnérabilités activement exploitées sont des élévations de privilèges dans des infrastructures critiques d’identité et de collaboration. La première, CVE-2026-56164, concerne SharePoint Server sur site. Cette faille permet à un attaquant non authentifié d’élever ses privilèges à distance, sans nécessiter d’interaction utilisateur. Les équipes d’intervention de Mandiant et de Google FLARE ont été créditées pour la découverte, ce qui suggère une détection lors d’attaques en cours.
La seconde, CVE-2026-56155, affecte Active Directory Federation Services (AD FS). Elle permet à un attaquant déjà authentifié d’élever ses privilèges localement via des contrôles d’accès faibles. L’unité DART de Microsoft a été créditée pour cette découverte. AD FS est un composant critique car il signe les jetons d’authentification pour l’ensemble du parc informatique, ce qui rend cette faille “locale” bien plus dangereuse que son étiquette ne le suggère.
“Neither is one of the splashy remote code execution criticals. They are privilege bugs in two systems that matter more than their scores suggest: the company document store, and the box that signs its logins.” - The Hacker News, 15 juillet 2026
Pourquoi ces failles sont-elles critiques malgré leur score CVSS modéré ?
Microsoft a attribué à la faille SharePoint un score de sévérité relativement bas, ce qui illustre bien pourquoi le score CVSS ne doit pas être le seul critère de priorisation. Les deux zero-days sont déjà exploitées, et leur impact potentiel est considérable : un attaquant pourrait compromettre l’ensemble des documents d’entreprise via SharePoint ou détourner les jetons d’authentification via AD FS.
Ni l’une ni l’autre ne figure actuellement dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA. Microsoft a déjà marqué ces deux failles comme exploitées dans son évaluation. Il ne faut pas attendre une inscription au KEV pour agir.
SharePoint Server : une cible de choix pour les attaquants
SharePoint Server 2016 et 2019 ont atteint leur fin de support étendu ce même 15 juillet 2026. Contrairement à Windows Server ou SQL Server, il n’existe pas de programme ESU (Extended Security Updates) payant pour ces versions. Les organisations qui utilisent encore ces versions doivent impérativement migrer ou mettre en place des mesures compensatoires.
Mesures d’atténuation pour SharePoint
Au-delà du correctif, Microsoft recommande d’activer AMSI en mode complet sur le serveur SharePoint pour atténuer l’attaque. Cette recommandation fait suite à la chaîne d’exploitation ToolShell qui a touché des serveurs non patchés en 2025.
| Version de SharePoint | Statut | Action recommandée |
|---|---|---|
| SharePoint Server 2016 | Fin de support étendu le 15 juillet 2026 | Migration immédiate vers une version supportée |
| SharePoint Server 2019 | Fin de support étendu le 15 juillet 2026 | Migration immédiate vers une version supportée |
| SharePoint Server Subscription Edition | Supportée | Appliquer le correctif de juillet 2026 |
| SharePoint Online (Microsoft 365) | Supportée | Mise à jour automatique par Microsoft |
Une troisième zero-day divulguée mais non exploitée
La faille CVE-2026-50661 est un contournement de BitLocker divulgué publiquement mais non exploité activement. Elle nécessite un accès physique à l’appareil, ce qui réduit son urgence. Elle s’inscrit dans une série de contournages de BitLocker, incluant les attaques bitskrieg et YellowKey plus tôt cette année.
La chaîne d’exploitation SharePoint dévoilée au Pwn2Own
Rapid7 Labs a divulgué CVE-2026-55040, un contournement d’authentification JWT présenté lors du Pwn2Own Berlin. Le score de sévérité varie selon les sources : Rapid7 l’évalue à 5.3 (moyen), tandis que ZDI le classe à 9.1 (critique). Cette divergence illustre les limites des systèmes de notation.
“A four-point spread on one bug also tells you what a severity number is worth this month.” - The Hacker News, 15 juillet 2026
Rapid7 a enchaîné cette faille avec un bug d’exécution de code à distance (RCE) distinct pour parvenir à une exécution de code non authentifiée. La partie RCE n’est pas encore corrigée : Microsoft prévoit de la résoudre en août 2026. Le correctif de juillet brise donc la chaîne d’exploitation, mais la faille RCE sous-jacente reste non patchée.
Le nettoyage RC4 qui peut casser les connexions
Ce Patch Tuesday marque la fin du durcissement progressif de Kerberos contre RC4. Microsoft supprime le commutateur de retour arrière RC4DefaultDisablementPhase que les administrateurs utilisaient depuis janvier 2026 pour maintenir la compatibilité.
Désormais, RC4 ne fonctionnera que pour les comptes explicitement configurés pour l’utiliser. Tout compte de service qui demande encore des tickets Kerberos RC4 verra son authentification échouer après l’installation du correctif.
Procédure de migration recommandée
- Auditer d’abord : utiliser les événements d’audit RC4 ajoutés par Microsoft en janvier 2026 pour identifier les comptes concernés
- Réinitialiser les mots de passe des comptes de service identifiés, afin que Windows génère des clés AES pour eux
- Appliquer le correctif après avoir vérifié que tous les comptes critiques ont été migrés
- Gérer les exceptions : les comptes configurés pour utiliser RC4 ou les clients legacy qui ne parlent que RC4 nécessitent une solution spécifique avant la mise à jour
Cette modification ne crée pas de faille de sécurité, mais elle peut provoquer des interruptions de service si elle n’est pas anticipée.
Analyse détaillée par famille de produits
| Famille de produits | Nombre de CVE | Points d’attention |
|---|---|---|
| Windows | 416 | Zero-day AD FS (CVE-2026-56155), contournement BitLocker (CVE-2026-50661), RCE VMSwitch à 9.9 (CVE-2026-57092), 5 RCE DHCP, 21 bugs driver NTFS/ReFS |
| Office | 82 | Compté une fois (certaines sources rapportent 164 en doublonnant Office 2016) |
| Microsoft Edge | 46 | 21 correctifs propres à Microsoft (hors Chromium) |
| Outils développeur | 27 | Contournements de fonctionnalités de sécurité dans Visual Studio, VS Code, GitHub Copilot |
| SharePoint Server | 17 | Zero-day exploité (CVE-2026-56164), contournement Rapid7 (CVE-2026-55040), RCE critique à 9.8 (CVE-2026-50522) |
| Azure | 11 | Rien d’urgent signalé |
| SQL Server | 8 | Paire RCE à 8.8 (CVE-2026-54117 et CVE-2026-54118) |
| Defender | 5 | Deux RCE critiques |
| Exchange Server | 5 | XSS stocké dans Outlook Web Access à 9.6 (CVE-2026-55008) |
| Autres | 5 | Rien d’urgent signalé |
Source : Microsoft Security Update Guide et analyse ZDI de juillet 2026
Pourquoi un mois de juillet record ?
Juillet est habituellement l’un des mois les plus calmes pour Microsoft. Ce record s’explique en partie par l’utilisation croissante de l’intelligence artificielle dans la détection des vulnérabilités. Microsoft avait prévenu le 9 juillet 2026 que le volume de correctifs augmenterait grâce à l’IA, notamment via son système MDASH (Multi-Model Agentic Scanning System) qui avait déjà découvert 16 failles lors du Patch Tuesday de mai.
Cette automatisation a un double tranchant : une fois le correctif publié, les attaquants peuvent analyser les différences entre les versions pour identifier la faille et développer un exploit fonctionnel avant que les équipes de sécurité aient terminé leurs tests. L’ancienne règle “attendre une semaine” n’est plus viable.
Comment prioriser les correctifs face à 622 vulnérabilités ?
Avec 622 CVE et une grande proportion classée Haute ou Critique, le score CVSS ne permet plus de prioriser efficacement. Les deux zero-days exploitées ce mois-ci illustrent ce problème : ni l’une ni l’autre n’atteint 9.8, ce sont des failles de privilège de niveau intermédiaire, et pourtant elles sont déjà utilisées par des attaquants.
Méthode de priorisation recommandée
- Utiliser le flag “exploité” de Microsoft : Microsoft indique explicitement les failles activement exploitées
- Consulter le catalogue KEV de la CISA : bien que ces deux failles n’y figurent pas encore, c’est une source fiable
- Utiliser le score EPSS (Exploit Prediction Scoring System) : cet outil prédit la probabilité d’exploitation
- Analyser le contexte : une faille dans un composant critique (AD FS, SharePoint) peut être plus urgente qu’un score élevé dans un composant moins exposé
- Tester rapidement : réduire le délai entre la publication du correctif et son déploiement
“Sort by what is being exploited, using KEV, EPSS, and Microsoft’s exploited flag, not by score, and patch faster than you used to. The number on the box is only going up.” - The Hacker News, 15 juillet 2026
Conclusion : une nouvelle ère pour le Patch Tuesday
Le Patch Tuesday de juillet 2026 marque un tournant dans la gestion des correctifs de sécurité. Avec 622 vulnérabilités corrigées en un seul mois, les équipes de sécurité doivent repenser leurs processus de priorisation et de déploiement. L’automatisation de la détection par l’IA augmente le volume de correctifs, mais réduit aussi la fenêtre d’opportunité pour les attaquants.
Notre recommandation : ne vous fiez pas uniquement aux scores CVSS. Priorisez en fonction des indicateurs d’exploitation réelle (KEV, EPSS, flag Microsoft), corrigez les zero-days en premier, et anticipez les changements comme le nettoyage RC4 qui peuvent impacter votre production. La gestion des correctifs devient un processus continu, non plus un événement mensuel, face à des menaces comme le ransomware JadePuffer orchestré par un agent IA.
Pour suivre l’actualité des vulnérabilités et des correctifs, nous vous recommandons de consulter régulièrement le Security Update Guide de Microsoft, le catalogue KEV de la CISA et les analyses des équipes de recherche comme ZDI et Rapid7.