Microsoft publie 622 correctifs de sécurité, dont deux zero-days exploités
La mise à jour de sécurité de juillet de Microsoft corrige 622 vulnérabilités distinctes, ce qui en fait la plus importante mise à jour Patch Tuesday jamais publiée par l’entreprise. Deux de ces faill...
La mise à jour de sécurité de juillet de Microsoft corrige 622 vulnérabilités distinctes, ce qui en fait la plus importante mise à jour Patch Tuesday jamais publiée par l’entreprise. Deux de ces failles sont des zero-days que Microsoft affirme être déjà exploités par des attaquants, tandis qu’une troisième a été divulguée publiquement, mais n’a pas été associée à des attaques actives.
Les correctifs prioritaires concernent SharePoint et AD FS
Le problème le plus urgent pour les organisations utilisant SharePoint sur site est CVE-2026-56164, une vulnérabilité d’élévation de privilèges qui peut être exploitée à distance, sans authentification ni interaction de l’utilisateur. Microsoft a attribué le signalement de cette faille à Mandiant et à l’équipe FLARE de Google, et a confirmé qu’elle était utilisée dans des attaques. Les administrateurs peuvent également réduire l’exposition en activant AMSI en mode complet.
La deuxième faille exploitée, CVE-2026-56155, concerne Active Directory Federation Services. Un attaquant authentifié pourrait exploiter des contrôles d’accès insuffisants afin d’élever localement ses privilèges. Bien que la vulnérabilité soit classée comme locale, la compromission d’un serveur AD FS pourrait avoir des conséquences plus larges, car le système émet des jetons d’authentification approuvés dans toute l’organisation.
Aucune de ces deux vulnérabilités n’avait été ajoutée au catalogue des vulnérabilités exploitées connues de la CISA au moment de la publication. La classification de Microsoft indiquant qu’elles sont exploitées doit néanmoins être considérée comme une raison suffisante pour donner la priorité à leur correction.
Autres problèmes importants
- CVE-2026-50661 est une faille de contournement de BitLocker divulguée publiquement, qui nécessite un accès physique à l’appareil.
- CVE-2026-55040 est une faille de contournement de l’authentification JWT de SharePoint divulguée par Rapid7. Les chercheurs ont démontré qu’elle pouvait être combinée à une faille d’exécution de code à distance non corrigée, dont le correctif devrait être publié en août.
- La mise à jour supprime le mécanisme de restauration permettant d’annuler la dépréciation de RC4 pour Kerberos. Les organisations doivent examiner les événements d’audit, identifier les comptes de service qui utilisent encore RC4 et renouveler les identifiants afin de générer des clés AES avant de déployer la mise à jour.
Windows représente 416 des problèmes répertoriés, tandis qu’Office en compte 82 et Edge 46. La mise à jour corrige également des vulnérabilités dans les outils de développement, Azure, SQL Server, Exchange Server, Defender et SharePoint. Parmi les entrées notables figurent une faille d’exécution de code à distance dans Windows VMSwitch, notée 9,9, ainsi que des vulnérabilités d’exécution de code à distance dans SQL Server, notées 8,8.
Microsoft a attribué en partie ce volume inhabituellement élevé à l’élargissement des tests de sécurité automatisés. La taille de la mise à jour souligne également la nécessité d’une priorisation fondée sur les risques : l’exploitation active, l’exposition à Internet, les infrastructures d’authentification et les dépendances susceptibles de perturber les opérations doivent guider l’ordre de déploiement davantage que les seuls scores de gravité.
