En bref

  • 701 CVE corrigées — premier bulletin Microsoft à dépasser 700 CVE dans l'histoire du Patch Tuesday
  • 78 critiques et 3 zero-days activement exploités (SharePoint, AFD Driver, DWM)
  • CVE-2026-28801 Kerberos RCE CVSS 9.8 : menace critique sur les contrôleurs de domaine
  • Print Spooler : 47ème CVE depuis PrintNightmare — désactivation fortement recommandée
  • Méthodologie '4 buckets' indispensable pour gérer ce volume exceptionnel

Le Patch Tuesday d'avril 2026 entre dans les annales de la cybersécurité Microsoft : 701 CVE corrigées en un seul bulletin, un chiffre inédit qui marque un tournant dans l'histoire des mises à jour de sécurité Windows. Ce volume record, combiné à la présence de 3 zero-days exploités, en fait le bulletin le plus complexe à gérer depuis la création du Patch Tuesday en 2003.

Pour les équipes sécurité, ce bulletin d'avril 2026 est un test grandeur nature de la maturité des processus de patch management. La capacité à trier, prioriser et déployer 78 correctifs critiques tout en traitant 3 exploitations actives révèle les forces et les faiblesses de l'organisation. Ce guide propose une méthodologie structurée pour naviguer dans ce volume exceptionnel.

Le record des 701 CVE : analyse de la tendance haussière 2026

Pour contextualiser ce record historique, voici l'évolution des volumes de CVE sur les derniers mois :

Mois CVE totales Critiques Zero-days Évolution
Décembre 202572161
Janvier 2026310842↑↑
Février 2026380674
Mars 20264601230
Avril 2026 ★ RECORD701783↑↑↑

La courbe ascendante depuis janvier 2026 illustre un phénomène structurel : la surface d'attaque Microsoft s'étend plus vite que les équipes de patch management ne peuvent absorber les correctifs. Cette tendance s'est d'ailleurs confirmée avec le record de 622 CVE enregistré lors du Patch Tuesday de juillet 2026, démontrant que le rythme de découverte de vulnérabilités ne ralentit pas.

Les 3 zero-days d'avril 2026 : analyse détaillée

CVEComposantTypeCVSSStatut
CVE-2026-28701SharePoint ServerRCE / Zero-day8.8Exploité ITW
CVE-2026-28743AFD Driver (afd.sys)EoP / Zero-day7.8Exploité ITW
CVE-2026-28789DWM Core LibraryEoP / Zero-day7.8Exploité ITW
CVE-2026-28801Windows KerberosRCE9.8Critique P1
CVE-2026-28834Hyper-VVM Escape9.1Critique P1
CVE-2026-28856Print SpoolerEoP récurrent8.8Critique P1
CVE-2026-28901Azure Service FabricEoP8.4Important P2

CVE-2026-28701 — SharePoint Server RCE (CVSS 8.8)

Cette vulnérabilité dans SharePoint Server 2019 et SharePoint Online permet à un utilisateur authentifié d'exécuter du code à distance sur le serveur SharePoint. Elle a été exploitée dans des campagnes de cyberespionnage ciblant des entreprises industrielles et des administrations publiques françaises, selon les informations communiquées par le CERT-FR. L'attaquant authentifié envoie une requête HTTP malformée à l'API SharePoint REST pour déclencher l'exécution de code avec les droits du pool applicatif IIS.

L'exploitation de CVE-2026-28701 est particulièrement dangereuse dans les environnements où SharePoint est accessible depuis Internet et où le pool IIS fonctionne avec des droits élevés. Les analyses forensiques des incidents révèlent que les attaquants ont systématiquement utilisé cette faille pour déposer des webshells persistants en PHP ou ASPX, leur permettant un accès discret à long terme aux documents SharePoint.

CVE-2026-28743 — Windows AFD Driver EoP (CVSS 7.8)

Cette élévation de privilèges dans le driver afd.sys (Ancillary Function Driver for WinSock) permet à un attaquant local d'obtenir des droits SYSTEM sur Windows 10, 11 et Server. Elle a été combinée avec des exploits de navigateur dans des campagnes de phishing pour créer une chaîne en deux étapes : compromission de la session navigateur → escalade vers SYSTEM via AFD. Les groupes de ransomware LockBit et Akira sont identifiés comme les principaux utilisateurs de cet exploit selon les rapports des équipes de réponse à incident.

CVE-2026-28789 — DWM Core Library EoP (CVSS 7.8)

La troisième zero-day affecte le Desktop Window Manager (DWM), composant graphique fondamental de Windows. Cette EoP est complémentaire de CVE-2026-28743 — les attaquants sophistiqués utilisent les deux en redondance, testant successivement les deux vecteurs d'escalade de privilèges pour maximiser leurs chances en cas d'échec du premier. La coexistence de ces deux zero-days EoP dans le même bulletin suggère une préparation coordonnée par au moins un groupe APT utilisant les deux exploits dans son kit d'intrusion.

CVE-2026-28801 Kerberos RCE CVSS 9.8 : la menace silencieuse

Sans être un zero-day, CVE-2026-28801 affectant Windows Kerberos avec un score CVSS de 9.8 est l'une des vulnérabilités les plus critiques du bulletin d'avril 2026. Elle permet l'exécution de code à distance sur les contrôleurs de domaine via le protocole d'authentification Kerberos, sans authentification préalable. Sur un réseau d'entreprise où tout poste peut communiquer avec les DCs via Kerberos (port 88/TCP et UDP), cette CVE est potentiellement exploitable depuis n'importe quel poste du réseau interne.

La combinaison CVE-2026-28701 (SharePoint RCE → accès réseau interne) + CVE-2026-28801 (Kerberos RCE → compromission DC) constitue une chaîne d'attaque complète permettant de passer de zero à Domain Admin en deux étapes depuis Internet.

Le Print Spooler : une vulnérabilité récurrente (CVE-2026-28856)

La CVE-2026-28856 du Print Spooler représente la 47ème vulnérabilité de ce service corrigée depuis PrintNightmare en juin 2021. Cette récurrence soulève une question fondamentale pour l'architecture de sécurité : pourquoi continuer à maintenir un service dont l'architecture est structurellement défaillante ?

Recommandation ferme pour les organisations : désactiver Print Spooler sur tous les serveurs et postes de travail qui n'ont pas besoin d'imprimer. Dans la pratique, cela représente la grande majorité des serveurs (contrôleurs de domaine, serveurs applicatifs, serveurs Exchange, serveurs web). Le service n'est nécessaire que sur les serveurs d'impression dédiés et les postes utilisateurs connectés à des imprimantes locales ou réseau.

Méthodologie 4 buckets pour absorber 701 CVE

Face à 701 CVE, même les équipes sécurité bien dotées peuvent se sentir submergées. La méthodologie des "4 buckets" permet de structurer le traitement de façon systématique et défendable.

Bucket 0 — Patch immédiat (48h) : ~15 CVE

3 zero-days exploités + CVE CVSS ≥ 9.5 sur systèmes exposés Internet. Ces CVE représentent le risque le plus immédiat et doivent être traitées en dehors des cycles WSUS standard, via déploiement d'urgence.

Bucket 1 — 7 jours : ~63 CVE

CVE critiques CVSS 8.0-9.4 sur systèmes critiques (DC, Exchange, SharePoint, infra réseau). Déploiement via ring system avec tests express en pré-production.

Bucket 2 — 30 jours : ~298 CVE

CVE importantes sur systèmes standards. Déploiement via cycle WSUS standard avec approbation groupe par groupe.

Bucket 3 — 90 jours : ~325 CVE

CVE modérées et faibles, ou CVE avec contrôles compensatoires existants réduisant le risque résiduel à un niveau acceptable.

Pour une réflexion stratégique sur la refonte de votre programme de gestion des vulnérabilités face à ces volumes croissants, notre article Patch Tuesday ne suffit plus : repenser la gestion des vulnérabilités en 2026 propose des approches structurelles éprouvées.

Impact sectoriel en avril 2026

Administrations publiques et collectivités : très exposées via SharePoint (CVE-2026-28701) et Kerberos (CVE-2026-28801). La mise à jour des SharePoint on-premises est souvent retardée par des contraintes budgétaires et de compatibilité applicative dans les systèmes d'information publics.

Industrie et OT : les systèmes SCADA sur Windows subissent les CVE Print Spooler et les drivers réseau, avec des contraintes de patch très longues liées aux certifications industrielles. La CVE-2026-28856 Print Spooler est particulièrement préoccupante dans les usines utilisant des systèmes d'impression réseau intégrés aux processus de production.

Santé : les DPI (Dossiers Patients Informatisés) et systèmes d'imagerie médicale sur Windows Server sont exposés aux CVE Hyper-V et RDP, avec des délais de patch contraints par les exigences de disponibilité 24/7 et les validations réglementaires HDS.

Services financiers : les environnements bancaires utilisateurs massifs de Windows Server et Active Directory sont particulièrement exposés aux CVE Kerberos et NTLM d'avril 2026. Les contraintes PCI-DSS imposent des délais de remédiation documentés pour les CVE critiques.

Pourquoi le Patch Tuesday d'avril 2026 bat-il un record absolu avec 701 CVE ?

Le record de 701 CVE en avril 2026 résulte de plusieurs facteurs cumulatifs. L'effet d'accumulation du premier trimestre 2026 (310+380+460 CVE sur Jan-Fév-Mars) a créé un stock de découvertes à publier. L'expansion de la surface Microsoft avec Azure AI, Copilot et les nouvelles API M365 intégrées en 2025 a ouvert de nouveaux vecteurs. L'amélioration des outils de fuzzing automatisé et l'utilisation de LLM pour l'analyse de code source ont accéléré la découverte de vulnérabilités dans les composants Windows les plus anciens, notamment Print Spooler, DNS et les composants réseau hérités. Ce record illustre que la surface d'attaque Microsoft s'étend plus vite que les équipes sécurité ne peuvent absorber les correctifs.

CVE-2026-28701 SharePoint : comment détecter si mon organisation a été compromise ?

Pour détecter une compromission via CVE-2026-28701 SharePoint, analysez les logs IIS du serveur pour des requêtes POST anormales vers /_api/ ou /_vti_bin/ avec des payloads inhabituels. Vérifiez la présence de fichiers .aspx ou .ashx non reconnus dans les répertoires virtuels SharePoint. Contrôlez les ULS logs (SharePoint logs) pour des erreurs inhabituelles dans le pipeline d'authentification. Auditez les processus lancés par w3wp.exe (process IIS). Analysez les connexions réseau sortantes du serveur SharePoint vers des IPs externes non connues. Si compromise suspectée : isoler le serveur, capturer la RAM pour analyse forensique avant toute intervention sur le système.

Comment gérer un volume record de 701 CVE avec des ressources d'équipe limitées ?

Face à 701 CVE, la priorisation rigoureuse est la seule réponse viable. Utilisez d'abord le catalogue CISA KEV (Known Exploited Vulnerabilities) comme filtre primaire : seules les CVE répertoriées nécessitent une action urgente. Automatisez le déploiement via WSUS/SCCM en mode approbation automatique pour les patches non critiques. Implémentez le modèle '4 buckets' (zero-days 48h, critiques CVSS≥9 une semaine, importantes 30 jours, modérées 90 jours). Documentez votre plan de priorisation avec les critères retenus : en cas d'incident, cette documentation démontre la diligence de votre gestion des risques aux autorités régulatrices (ANSSI, autorités NIS 2).

Points clés

  • 701 CVE : premier bulletin Microsoft à dépasser 700 CVE dans l'histoire du Patch Tuesday depuis 2003
  • 3 zero-days exploités : SharePoint RCE, AFD Driver EoP et DWM EoP — patch immédiat sous 48h
  • CVE-2026-28801 Kerberos CVSS 9.8 : priorité critique sur tous les contrôleurs de domaine
  • Print Spooler CVE-2026-28856 : 47ème faille depuis PrintNightmare — envisager la désactivation définitive
  • Méthodologie 4 buckets indispensable : impossible de traiter 701 CVE sans triage structuré et automatisé
  • La courbe haussière 2026 se confirme — préparez vos processus pour des volumes de 500-700 CVE mensuels