En résumé:
- PCWorld rapporte que Microsoft a corrigé un nombre record de 206 failles de sécurité en juin 2024, dont 19 vulnérabilités critiques d’exécution de code à distance affectant le noyau Windows et les services HTTP.
- Une vulnérabilité de Microsoft Defender est déjà activement exploitée, permettant aux attaquants d’obtenir des privilèges au niveau du système sur les machines compromises.
- Les mises à jour corrigent également 74 vulnérabilités Chromium dans Edge, huit failles du serveur Exchange et des faiblesses critiques du démarrage sécurisé qui pourraient permettre l’exécution de code de démarrage malveillant.
Hier, lors du Patch Tuesday de juin, Microsoft a publié des mises à jour de sécurité pour corriger 206 vulnérabilités. Il s’agit d’un nouveau record, battant le précédent record de 175 datant d’octobre 2025. Outre Windows et Office, Exchange Server et les services cloud de Microsoft sont également concernés. L’une des vulnérabilités est déjà exploitée dans la nature. Microsoft classe un total de 38 vulnérabilités comme critiques, tandis que les autres sont toutes désignées comme à haut risque.
Le prochain Patch Tuesday est prévu pour le 14 juillet 2026.
Failles de sécurité Windows
Un grand nombre de vulnérabilités – 118 cette fois-ci – sont réparties dans les différentes versions de Windows (10, 11, Server) pour lesquelles Microsoft fournit toujours officiellement des mises à jour de sécurité.
Windows Defender sous le feu des critiques
La seule vulnérabilité de sécurité de ce package de mise à jour massive qui est activement exploitée dans la nature est la vulnérabilité d’élévation de privilèges (EoP) CVE-2026-41091 dans Microsoft Defender. Grâce à cela, un attaquant peut obtenir des privilèges système. Et comme Microsoft remercie diverses personnes d’avoir signalé cette vulnérabilité, cela suggère que ces attaques pourraient déjà être assez répandues.
Microsoft a remplacé le moteur de protection contre les logiciels malveillants vulnérable via les mises à jour automatiques quotidiennes de Defender. Le moteur corrigé a un numéro de version d’au moins 1.1.26040.8.
Pour vérifier si votre PC dispose déjà de cette version du moteur dans Windows 11, accédez à Paramètres → Confidentialité et sécurité → Sécurité Windows → (Ouvrir la sécurité Windows) → Paramètres → À propos. Sous Windows 10, commencez par accéder à Paramètres → Mise à jour et sécurité → (Ouvrir la sécurité Windows), puis suivez les mêmes étapes que pour Windows 11.
Vulnérabilités du démarrage sécurisé
Juin est un mois important pour Windows car c’est le mois où les anciens certificats de démarrage sécurisé expirent, ce qui implique toutes sortes de travaux de mise à jour non triviaux. Microsoft corrige également 10 vulnérabilités de sécurité dans la catégorie Security Feature Bypass (SFB), qui ont été découvertes et signalées par des chercheurs indépendants. Toute personne capable d’exploiter l’un d’entre eux pourrait charger un code malveillant dès le démarrage du système, avant que les mesures de sécurité appropriées ne puissent le détecter.
Vulnérabilités critiques de Windows
Parmi les 118 vulnérabilités de Windows corrigées ce mois-ci, 19 sont des vulnérabilités d’exécution de code à distance (RCE) classées comme critiques. CVE-2026-47288 dans le noyau Windows est particulièrement problématique, car un attaquant peut exécuter à distance du code injecté avec les privilèges système sans authentification.
Il existe également le CVE-2026-47291 dans le service HTTP (http.sys), où un attaquant peut injecter et exécuter du code sans avoir besoin de s’authentifier. Toutefois, si une valeur par défaut pour MaxRequestBytes est définie dans le registre Windows, le système n’est pas vulnérable. Microsoft décrit comment y parvenir si nécessaire dans le bulletin de sécurité pour cette vulnérabilité, y compris un script PowerShell. La vulnérabilité de déni de service (DoS) CVE-2026-49160 dans http.sys était déjà connue publiquement auparavant.
Il existe également le CVE-2026-44815 dans le service client DHCP, qui s’exécute sur tous les PC, ce qui en fait une cible attrayante pour tout attaquant. Ici aussi, un attaquant peut injecter et exécuter du code sans avoir à s’authentifier.
Il existe également CVE-2026-45585 et CVE-2026-50507, qui ciblent les failles de sécurité « YellowKey » et « GreenPlasma » dans BitLocker, qui ont été révélées par le célèbre chercheur en sécurité Nightmare Eclipse. Microsoft a corrigé le premier en mai, mais a mis à jour le bulletin correspondant en juin.
Vulnérabilités de Microsoft Office
Microsoft a corrigé 54 vulnérabilités dans ses produits Office, soit deux fois plus qu’en mai. Celles-ci incluent 25 vulnérabilités RCE, dont neuf sont classées comme critiques. Dans ces cas, le volet d’aperçu lui-même est un vecteur d’attaque : un utilisateur n’a pas besoin d’ouvrir un fichier malveillant dans Office pour permettre une attaque réussie. Les vulnérabilités RCE restantes peuvent être exploitées si un utilisateur ouvre un fichier malveillant dans un produit Office vulnérable.
Le bac à sable Microsoft Hyper-V s’échappe
L’exploitation des vulnérabilités RCE critiques CVE-2026-45607, CVE-2026-45641 et CVE-2026-47652 pourrait permettre à du code malveillant de s’échapper d’un système invité et d’exécuter du code sur le système hôte.
Attaques MITM de Microsoft Exchange Server
Microsoft a corrigé huit vulnérabilités dans Exchange Server. Il s’agit notamment de CVE-2026-45583, une vulnérabilité RCE qui ne peut être exploitée que dans un scénario MITM (man-in-the-middle).
Seule la fuite de données CVE-2026-48579 dans Exchange Online est classée comme critique et Microsoft l’a déjà corrigée. Un attaquant pourrait exploiter CVE-2026-48579 en incitant un administrateur Exchange à ouvrir un lien malveillant, ce qui lui permettrait d’exécuter du code au sein de la session Web de l’administrateur en utilisant les privilèges de l’administrateur.
Vulnérabilité Zero Day de Microsoft Edge
La dernière mise à jour de sécurité pour Edge 149.0.4022.62 est datée du 9 juin et est basée sur Chromium 149.0.7827.103. Il corrige également 74 vulnérabilités Chromium, qui ne sont pas incluses dans le nombre total de vulnérabilités mentionnées ci-dessus, ni les plus de 400 vulnérabilités Chromium de la semaine précédente. Une vulnérabilité zero-day dans la base Chromium (CVE-2026-11645) est également corrigée.
Conseil: Que vous gardiez votre Windows à jour, vous avez besoin de protections antivirus appropriées si vous souhaitez que votre PC reste sécurisé et privé. Consultez notre sélection des meilleurs logiciels antivirus pour Windows ainsi que des meilleurs services VPN pour garder une longueur d’avance sur les problèmes de sécurité.











