En résumé:
- Microsoft a publié sa mise à jour du Patch Tuesday de mai traitant de 120 vulnérabilités de sécurité dans Windows et Office, dont 30 sont classées comme critiques, y compris des failles dangereuses d’exécution de code à distance.
- PCWorld rapporte qu’Office a reçu des correctifs pour 27 vulnérabilités, soit près du double du nombre d’avril, avec quatre failles critiques de Word exploitables via les volets de prévisualisation sans ouvrir de fichiers.
- Les vulnérabilités critiques de Windows dans les services client DNS et Netlogon nécessitent une correction immédiate, bien que Microsoft déclare qu’aucune n’est actuellement exploitée dans la nature.
Hier, c’était le Patch Tuesday de mai, ce qui signifie que Microsoft a publié de nouvelles mises à jour corrigeant 120 vulnérabilités de sécurité. Outre Windows et Office, les services cloud de Microsoft ont également été concernés. Jusqu’à présent, aucune des vulnérabilités n’est exploitée dans la nature. Microsoft a classé un total de 30 vulnérabilités de sécurité comme critiques, tandis que les autres sont toutes classées comme présentant un risque élevé.
C’est un nombre inhabituellement élevé de failles corrigées pour un Patch Tuesday. Cela pourrait s’expliquer par le fait que le concours de piratage Pwn2Own démarre à Berlin le 14 mai, motivant Microsoft à réparer autant que possible pour éviter toute attention négative indésirable.
Le prochain Patch Tuesday est prévu pour le 9 juin 2026.
Vulnérabilités Windows corrigées
Un grand nombre de vulnérabilités – 66 cette fois-ci – sont réparties dans les différentes versions de Windows (10, 11, Server). La prise en charge de Windows 10 a pris fin en octobre 2025, mais les utilisateurs inscrits au programme Extended Security Updates continuent de recevoir des mises à jour.
Cinq des vulnérabilités Windows corrigées ce mois-ci sont des vulnérabilités d’exécution de code à distance (RCE) classées comme critiques. CVE-2026-41096 dans le client DNS est particulièrement problématique car il s’exécute sur pratiquement toutes les machines Windows. Pour exploiter cette vulnérabilité, il suffit d’une réponse malveillante à une requête DNS : un attaquant qui contrôle un serveur DNS, par exemple, peut exécuter du code arbitraire sur n’importe quel PC.
Il existe également le CVE-2026-41089 dans Windows Netlogon, dans lequel un attaquant peut exécuter du code sur un contrôleur de domaine sans se connecter en envoyant des requêtes réseau spécialement conçues.
Conseil: Que vous gardiez votre système à jour, vous avez besoin de protections antivirus appropriées si vous souhaitez que votre PC reste sécurisé et privé. Consultez notre sélection des meilleurs logiciels antivirus pour Windows ainsi que des meilleurs services VPN pour garder une longueur d’avance sur les problèmes de sécurité.
Correction des vulnérabilités de Microsoft Office
Microsoft a corrigé 27 vulnérabilités dans sa famille de produits Office, soit un peu moins du double de celles corrigées en avril.
Celles-ci incluent 15 vulnérabilités RCE, dont huit (quatre dans Word uniquement) sont classées comme critiques. Dans ces cas-là, le volet d’aperçu lui-même constitue un vecteur d’attaque. Un utilisateur n’a même pas besoin de lancer complètement un fichier infecté avec Office pour déclencher une attaque réussie.
Microsoft classe également comme critique une fuite de données dans son Team Events Portal (CVE-2026-33823), que le fabricant a déjà corrigée. Deux fuites de données dans Microsoft 365 Copilot (CVE-2026-26129 et CVE-2026-26164) sont également considérées comme critiques.
Vulnérabilités de Microsoft Edge corrigées
La dernière mise à jour de sécurité pour le navigateur Edge version 148.0.3967.54 est datée du 7 mai et est basée sur Chromium 148.0.7778.97.
Il corrige 127 vulnérabilités de sécurité basées sur Chromium, qui ne sont pas incluses dans le nombre total de correctifs du Patch Tuesday mentionnés ci-dessus. De plus, la mise à jour corrige trois vulnérabilités spécifiques à Edge ainsi que deux vulnérabilités dans Edge pour Android.











