Microsoft publie 622 correctifs de sécurité, dont deux zero-days exploitées
La mise à jour de sécurité de Microsoft de juillet 2026 corrige 622 vulnérabilités dans l’ensemble de son portefeuille de produits, ce qui en fait la plus importante édition du Patch Tuesday de l’entr...
La mise à jour de sécurité de Microsoft de juillet 2026 corrige 622 vulnérabilités dans l’ensemble de son portefeuille de produits, ce qui en fait la plus importante édition du Patch Tuesday de l’entreprise à ce jour. Deux de ces failles auraient été exploitées dans la nature avant la disponibilité des correctifs.
Les vulnérabilités exploitées affectent Active Directory Federation Services et SharePoint Server. La CVE-2026-56155 est une faille d’élévation locale de privilèges dans AD FS qui pourrait permettre à un attaquant d’obtenir des droits de niveau administrateur. La CVE-2026-56164 affecte SharePoint Server et peut être exploitée à distance via le réseau, sans authentification, également à des fins d’élévation de privilèges.
Microsoft a également mis en avant la CVE-2026-50661, une vulnérabilité permettant de contourner une fonctionnalité de sécurité de BitLocker. Le problème avait été divulgué publiquement avant la mise à jour mensuelle et nécessite un accès physique à l’appareil ciblé, ce qui pourrait permettre à un attaquant de contourner certaines protections de chiffrement des disques. Des chercheurs en sécurité ont émis l’hypothèse que cette divulgation pourrait être liée à une série de vulnérabilités attribuées à un chercheur utilisant les pseudonymes Nightmare-Eclipse ou Chaotic-Eclipse, bien que Microsoft n’ait pas confirmé ce lien.
Une large couverture des produits
Selon les informations publiées par Microsoft, Windows représente 416 des vulnérabilités corrigées, tandis qu’Office en compte 164. Les autres correctifs concernent notamment Azure, Defender, Exchange Server, Edge, SQL Server et les outils de développement.
Plusieurs vulnérabilités supplémentaires ont retenu l’attention des chercheurs en sécurité. Parmi elles figurent une faille critique de Windows VMSwitch, la CVE-2026-57092, notée 9,9 sur l’échelle CVSS, ainsi que des problèmes critiques dans SharePoint notés 9,8. D’autres failles notables comprennent une vulnérabilité de type cross-site scripting dans Exchange Server et des failles d’exécution de code à distance affectant le protocole RDP, Windows DHCP Server, le pilote réseau de Windows Server et Minecraft Bedrock Dedicated Server.
Ce volume inhabituellement élevé fait suite à la divulgation par Microsoft du rôle joué par l’intelligence artificielle dans l’accélération de la découverte des vulnérabilités. Pavan Davuluri, vice-président exécutif de Windows, a déclaré que l’entreprise utilisait un système d’analyse multip modèle basé sur des agents, baptisé MDASH, pour examiner le code source de Windows et identifier les défauts plus tôt au cours du développement.
Les organisations doivent donner la priorité aux deux vulnérabilités exploitées ainsi qu’à la faille BitLocker divulguée publiquement, puis évaluer les correctifs restants en fonction de l’exposition des produits, de leur exploitabilité et de leur impact sur l’activité. Adobe a publié séparément des correctifs pour 88 vulnérabilités au cours du même cycle de mise à jour, notamment des failles critiques dans ColdFusion, Commerce, Experience Manager et Illustrator.
