En résumé:
- PCWorld rapporte que le patch Tuesday de juillet 2024 de Microsoft a battu des records en corrigeant plus de 620 vulnérabilités, dont 570 nouvelles failles de sécurité dans Windows, Office et les produits de jeux.
- Les menaces critiques incluent les vulnérabilités SharePoint et ADFS activement exploitées, ainsi que 24 failles d’exécution de code à distance qui peuvent être déclenchées via les volets d’aperçu des e-mails sans ouvrir de fichiers.
- L’application immédiate de correctifs est essentielle, car ce volume sans précédent de correctifs met en évidence l’augmentation des cybermenaces, le nombre total de correctifs de 2024 dépassant déjà les records annuels précédents.
Hier, c’était le Patch Tuesday de juillet et Microsoft a publié des mises à jour de sécurité pour corriger 570 nouvelles vulnérabilités de sécurité. Si l’on additionne tous les correctifs publiés par Microsoft depuis le début du mois, le total s’élève à plus de 620.
Qualifier cela de nouveau record serait un euphémisme : le précédent record s’élevait à 206 en juin. Le nombre total de vulnérabilités corrigées jusqu’à présent cette année (1 380) a déjà dépassé celui de l’année record de 2020 (1 250).
Le prochain Patch Tuesday prévu aura lieu le 11 août 2026.
Mises à jour de sécurité Windows
Un grand nombre de vulnérabilités corrigées, cette fois plus de 400, sont réparties sur les différentes versions de Windows pour lesquelles Microsoft fournit toujours des mises à jour de sécurité (10, 11, Server). Microsoft a récemment prolongé le programme Windows 10 ESU jusqu’au 12 octobre 2027.
Attaques sur Active Directory
La seule vulnérabilité Windows qui a déjà été exploitée ce mois-ci est la vulnérabilité à haut risque d’élévation de privilèges (EoP) CVE-2026-56155 dans les services de fédération Active Directory (ADFS). Les contrôles d’accès ne sont pas suffisamment précis, ce qui permet à un attaquant d’obtenir des droits d’administrateur. Les versions de Windows Server 2012 à 2025 ainsi que les anciennes versions de Windows 10 (1607 et 1809) sont vulnérables.
Vulnérabilités critiques de Windows
Parmi les 413 vulnérabilités Windows corrigées par Microsoft ce mois-ci figurent 24 vulnérabilités critiques d’exécution de code à distance (RCE) et sept vulnérabilités critiques EoP. La vulnérabilité Use-After-Free (UAF) CVE-2026-57092 dans VMSwitch d’Hyper-V se démarque des autres, où un attaquant réussi avec de faibles privilèges peut obtenir des privilèges élevés sur le système hôte depuis le système invité.
Dans Remote Desktop Protocol (RDP), la vulnérabilité RCE CVE-2026-56190 peut être exploitée par des attaquants déterminés. En utilisant des paquets RDP spécialement conçus, ils peuvent interagir avec une mémoire qui n’a pas été correctement initialisée. Cela leur donne la possibilité de manipuler la mémoire de manière à ce que le code injecté puisse être exécuté.
La vulnérabilité RCE CVE-2026-50518 dans le serveur DHCP est l’une des neuf vulnérabilités DHCP corrigées ce mois-ci, et il existe également la vulnérabilité RCE CVE-2026-56188 présente dans le pilote réseau Windows Server. Ici, un attaquant peut utiliser des paquets de données spécialement conçus pour exécuter du code injecté sur des systèmes vulnérables. Toutes les éditions Windows prises en charge, de Windows 10 à Server 2025, sont vulnérables.
Mises à jour de sécurité de Microsoft Office
Microsoft a corrigé 97 vulnérabilités dans ses produits Office, soit près de deux fois plus qu’en juin. Celles-ci incluent 17 vulnérabilités RCE critiques. Dans la plupart des cas, le volet d’aperçu est le vecteur d’attaque : un utilisateur n’a pas besoin d’ouvrir un fichier pour permettre une attaque réussie. Les 48 vulnérabilités RCE restantes peuvent être exploitées si un utilisateur ouvre un fichier Office malveillant dans un produit Office vulnérable (open-and-own).
Même les vulnérabilités à risque moyen méritent attention : la vulnérabilité EoP CVE-2026-56164 dans SharePoint Server, où un attaquant peut accéder via le réseau sans authentification de l’utilisateur, est déjà exploitée dans la nature. Toute personne exploitant la vulnérabilité de contournement des fonctionnalités de sécurité (SFB) CVE-2026-55040 dans SharePoint Server peut accéder aux fichiers sans authentification de l’utilisateur. Les vulnérabilités SharePoint CVE-2026-50522 et CVE-2026-58644 sont classées comme vulnérabilités RCE critiques, avec une démonstration d’exploitation fonctionnelle pour CVE-2026-50522 démontrée lors du concours de piratage Pwn2Own.
Mises à jour de sécurité du serveur Exchange
Dans Exchange Server, Microsoft a corrigé quatre vulnérabilités ce mois-ci et une cinquième dans Exchange Online. La vulnérabilité d’usurpation d’identité CVE-2026-55008, basée sur une vulnérabilité de script intersite (XSS), permet d’exécuter du code JavaScript arbitraire dans le navigateur si un e-mail malveillant est ouvert dans Outlook Web Access (OWA).
Mises à jour de sécurité Microsoft Edge
La dernière mise à jour de sécurité pour Edge 150.0.4078.65 est datée du 9 juillet et basée sur Chromium 150.0.7871.115. Il corrige 27 vulnérabilités Chromium, qui ne sont pas incluses dans le nombre total de vulnérabilités corrigées ci-dessus, ni les près de 400 vulnérabilités Chromium de la première semaine de juillet, sinon le total dépasserait 1 000.
Mises à jour de sécurité pour les joueurs
Microsoft a déjà corrigé la vulnérabilité RCE CVE-2026-55010 dans un Minecraft Serveurs de base. En tant que Minecraft opérateur du serveur, vous n’avez aucune autre mesure à prendre, déclare Microsoft.
Avec Age of Empires II : Édition définitivecependant, vous devrez agir. Un attaquant peut exploiter la vulnérabilité RCE CVE-2026-50663 en créant un fichier de scénario de jeu malveillant et en incitant les autres à l’ouvrir. Cela permet à un fichier contenant du code malveillant d’être placé dans un emplacement inattendu et potentiellement exécuté.
Conseil: Que vous gardiez votre Windows à jour, vous avez besoin de protections antivirus appropriées si vous souhaitez que votre PC reste sécurisé et privé. Consultez notre sélection des meilleurs logiciels antivirus pour Windows ainsi que des meilleurs services VPN pour garder une longueur d’avance sur les problèmes de sécurité.











