Microsoft publie une mise à jour record du Patch Tuesday couvrant 570 failles de sécurité

Microsoft a publié ses mises à jour de sécurité de juillet 2026, corrigeant au moins 570 vulnérabilités dans Windows et d’autres produits. Ce total est près de trois fois supérieur au précédent record...

Microsoft a publié ses mises à jour de sécurité de juillet 2026, corrigeant au moins 570 vulnérabilités dans Windows et d’autres produits. Ce total est près de trois fois supérieur au précédent record mensuel de l’entreprise, établi en juin, et comprend près de 60 failles classées critiques.

Microsoft a indiqué que cette mise à jour exceptionnellement volumineuse reflétait l’utilisation croissante de l’intelligence artificielle dans la recherche de vulnérabilités. Pavan Davuluri, vice-président exécutif de Microsoft, a déclaré que les techniques assistées par l’IA aidaient les chercheurs à identifier et à analyser plus rapidement les faiblesses dans de vastes bases de code.

Trois failles zero-day incluses

La mise à jour corrige trois vulnérabilités zero-day. Deux seraient exploitées dans le cadre d’attaques, tandis que la troisième a été divulguée publiquement, mais n’a pas été associée à une exploitation active par Microsoft.

Parmi les problèmes corrigés figurent environ 250 vulnérabilités d’élévation de privilèges. Elles comprennent la CVE-2026-56155, une faille dans Active Directory Federation Services, et la CVE-2026-56164, une vulnérabilité de Microsoft SharePoint. Ces deux failles pourraient permettre à un attaquant d’obtenir des privilèges plus élevés sur un système Windows affecté.

La CVE-2026-50661 affecte Windows BitLocker et constitue un contournement d’une fonctionnalité de sécurité. Un attaquant disposant d’un accès physique à un appareil pourrait potentiellement l’utiliser pour accéder à des données protégées. Microsoft a indiqué que les détails de la vulnérabilité étaient publics, mais n’avoir observé aucune exploitation.

Jack Bicer, directeur de la recherche sur les vulnérabilités chez Action1, a mis en avant la CVE-2026-48561, une faille d’exécution de code à distance dans Microsoft Copilot à laquelle a été attribué un score CVSS de 9,6. Selon Microsoft, un attaquant pourrait héberger un site web malveillant incitant Microsoft Edge pour Android à envoyer des requêtes spécialement conçues à Copilot lorsqu’une victime consulte le site.

Évolution des hypothèses sur l’exploitabilité

Les chercheurs en sécurité ont indiqué que l’IA pourrait également réduire le temps nécessaire aux attaquants pour transformer des vulnérabilités divulguées en exploits fonctionnels. Satnam Narang, de Tenable, a soutenu que les évaluations de l’exploitabilité de Microsoft, qui estiment la probabilité qu’une faille soit exploitée, ne tiennent peut-être pas pleinement compte des outils offensifs automatisés. Il a cité une faille zero-day de SharePoint qui avait initialement été considérée comme moins susceptible d’être exploitée, avant d’apparaître dans le catalogue des vulnérabilités exploitées connues de la CISA.

Chris Goettl, d’Ivanti, a souligné que les éditeurs augmentaient la fréquence de leurs publications. Adobe prévoit de publier des bulletins de sécurité deux fois par mois, tandis que Cisco, Mozilla et Oracle ont également accéléré leurs mises à jour. Les organisations doivent consulter les avis de Microsoft, sauvegarder les systèmes importants et tester les correctifs avant leur déploiement à grande échelle.