En résumé:
- PCWorld rapporte que Microsoft a publié 167 correctifs de sécurité lors du Patch Tuesday d’avril, ce qui constitue la deuxième plus grande mise à jour de sécurité jamais publiée par la société.
- Huit vulnérabilités sont classées comme critiques, notamment des failles zero-day activement exploitées dans SharePoint Server et les produits Office qui permettent l’exécution de code à distance.
- Les utilisateurs doivent immédiatement appliquer ces mises à jour, car certaines vulnérabilités d’Office peuvent être exploitées via les volets d’aperçu sans ouvrir de fichiers.
Avec le Patch Tuesday d’avril arrivé hier, Microsoft a publié des mises à jour pour corriger 167 vulnérabilités de sécurité. Il s’agit du deuxième plus grand nombre de vulnérabilités jamais corrigées lors d’un Patch Tuesday (battu en octobre 2025, alors qu’il y en avait 10 de plus).
Outre Windows et Office, les services cloud de Microsoft sont concernés. Une vulnérabilité d’Office est déjà exploitée dans la nature, tandis qu’un exploit pour une vulnérabilité de Defender était connu à l’avance. Microsoft classe huit de ces vulnérabilités comme critiques. Presque tous les autres sont considérés comme à haut risque.
Le prochain Patch Tuesday est prévu pour le 12 mai 2026. Continuez à lire pour plus de détails sur ce qui a été exactement patché cette fois-ci.
Vulnérabilités du bureau
Microsoft a corrigé 14 vulnérabilités dans sa famille de produits Office. Il s’agit notamment de 10 vulnérabilités RCE (exécution de code à distance), dont trois sont classées comme critiques : CVE-2026-33114 et CVE-2026-33115 dans Word ainsi que CVE-2026-32190 dans Office en général. Ici, le volet de visualisation est un vecteur d’attaque : un utilisateur n’a même pas besoin d’ouvrir un fichier Office infecté pour qu’une attaque réussisse.
La vulnérabilité d’usurpation d’identité Zero Day CVE-2026-32201 dans SharePoint Server 2016 et 2019, que Microsoft classe comme à haut risque, est déjà exploitée dans la nature. Selon Microsoft, les attaquants pourraient visualiser et manipuler les informations mais ne peuvent pas restreindre l’accès à la ressource. Aucun autre détail n’a été fourni à ce sujet.
Vulnérabilités Windows
Un grand nombre de vulnérabilités – 131 pour être exact – sont réparties dans les différentes versions de Windows (10, 11, Server) pour lesquelles Microsoft fournit toujours des mises à jour de sécurité.
Les failles de sécurité qui ne font pas l’objet d’attaques actives mais qui étaient connues avant la mise à jour sont également considérées comme des vulnérabilités zero-day. Cette fois-ci, cela s’applique à la vulnérabilité EoP (élévation de privilèges) CVE-2026-33825 dans Defender. Son découvreur l’avait signalé à Microsoft et, frustré par ce qu’il considérait comme une réponse inadéquate, avait publié une démonstration d’exploit sur GitHub.
Vulnérabilités critiques de Windows
Parmi les nombreuses vulnérabilités de Windows que Microsoft corrige ce mois-ci, quatre vulnérabilités RCE sont classées comme critiques. Il s’agit notamment du CVE-2026-33827 dans la pile TCP/IP et du CVE-2026-33824 dans le service Internet Key Exchange (IKE), deux candidats pour des vulnérabilités exploitables par des vers.
Le CVE-2026-32157 dans le client Bureau à distance est également classé comme critique. Pour exploiter cela, il faudrait inciter un utilisateur à établir une connexion au serveur RDP d’un attaquant. Il existe également CVE-2026-33826 dans Active Directory qui nécessite une connexion utilisateur, et l’attaquant doit se trouver sur le même segment de réseau local.
La huitième et dernière vulnérabilité classée comme critique est la vulnérabilité DoS (Denial of Service) CVE-2026-23666 dans le .NET Framework. Les vulnérabilités DoS classées comme critiques sont plutôt rares. Dans ce cas, un attaquant non authentifié pourrait utiliser le réseau pour paralyser pratiquement n’importe quelle application basée sur .NET.
Mises à jour Edge
La dernière mise à jour de sécurité pour Edge 147.0.3912.60 est datée du 10 avril et basée sur 147.0.7727.56. Il corrige 60 vulnérabilités Chromium, qui ne sont pas incluses dans le nombre total de vulnérabilités mentionnées ci-dessus.
La mise à jour corrige également la vulnérabilité spécifique à Edge CVE-2026-33118 ainsi que la vulnérabilité CVE-2026-33119 dans Edge pour Android.
Conseil: Que vous gardiez votre navigateur à jour, vous avez besoin de protections antivirus appropriées si vous souhaitez que votre PC reste sécurisé et privé. Consultez notre sélection des meilleurs logiciels antivirus pour Windows ainsi que des meilleurs services VPN pour garder une longueur d’avance sur les problèmes de sécurité.











