En bref

  • 570 vulnérabilités corrigées ce mois — un record historique absolu pour Microsoft
  • 59 vulnérabilités critiques (CVSS >= 9)
  • 3 zero-day dont 2 activement exploités dans la nature
  • Patch immédiat recommandé pour : Active Directory Federation Services, SharePoint Server, Windows DHCP Server, Remote Desktop Protocol

Vue d'ensemble du Patch Tuesday Juillet 2026

Microsoft a publié le 14 juillet 2026 son bulletin mensuel de sécurité, corrigeant un nombre record de 570 vulnérabilités — dont 416 affectant exclusivement des composants Windows. C'est la mise à jour la plus massive jamais publiée par Microsoft. L'entreprise attribue en partie ce volume exceptionnel au déploiement récent d'un système de découverte de vulnérabilités assisté par l'intelligence artificielle, conçu pour identifier proactivement les failles dans son code source avant les attaquants.

Sur ces 570 CVE, 59 sont classées Critical et la grande majorité est cotée Important. La distribution par type est éloquente : 254 vulnérabilités d'élévation de privilèges (EoP), 145 d'exécution de code à distance (RCE), 102 de divulgation d'informations, 35 de déni de service (DoS), 17 de contournement de fonctionnalités de sécurité et 16 de spoofing. Les 48 RCE critiques couvrent Windows Media, Windows DHCP, Microsoft Office, Windows GDI, DirectX, SharePoint, SQL Server, Windows TCP/IP et le Print Spooler.

Le point d'attention majeur : 2 vulnérabilités zero-day sont activement exploitées dans la nature — l'une dans Active Directory Federation Services (AD FS) et l'autre dans SharePoint Server. Ces deux CVE sont inscrites au catalogue CISA KEV (Known Exploited Vulnerabilities), les agences fédérales américaines ayant jusqu'au 28 juillet 2026 pour patcher ou déconnecter les systèmes concernés. Un troisième zero-day (Windows BitLocker) a été divulgué publiquement sans exploitation connue à ce stade. Juillet 2026 marque également la fin de support étendu de SharePoint Server 2016 et 2019, sans possibilité d'ESU.

Les vulnérabilités critiques à corriger en priorité

CVE-2026-55040 — SharePoint Server : Contournement d'authentification (RCE enchaîné)

  • CVSS : 9.1 (Critical)
  • Produit : Microsoft SharePoint Server Subscription Edition, 2019, 2016
  • Type : Security Feature Bypass / RCE enchaîné
  • Statut : Exploitation plus probable (Microsoft Exploitation Assessment : « More Likely »)

Découverte par le chercheur Stephen Fewer de Rapid7, cette faille critique permet à un attaquant non authentifié de contourner les mécanismes d'authentification de SharePoint Server. Lorsqu'elle est enchaînée avec une seconde vulnérabilité — dont le correctif est prévu pour août 2026 — elle aboutit à une exécution de code arbitraire à distance sans interaction utilisateur. Les environnements SharePoint exposés sur Internet sont en danger immédiat. Selon Microsoft Security Response Center, la combinaison constitue une chaîne d'exploitation pré-authentifiée particulièrement dangereuse.

CVE-2026-50522 & CVE-2026-58644 — SharePoint Server : RCE

  • CVSS : 9.8 (Critical)
  • Produit : Microsoft SharePoint Server
  • Type : Remote Code Execution
  • Statut : Exploitation plus probable

Deux vulnérabilités d'exécution de code à distance au score CVSS maximal (9.8) affectent SharePoint Server. Associées à CVE-2026-55040, elles font de SharePoint Server la surface d'attaque la plus critique de ce Patch Tuesday. Un attaquant non authentifié peut potentiellement compromettre un serveur SharePoint accessible depuis le réseau, sans nécessiter de droits particuliers ni d'interaction de la victime.

CVE-2026-50518 — Windows DHCP Server : RCE

  • CVSS : 9.8 (Critical)
  • Produit : Windows Server (service DHCP Server)
  • Type : Remote Code Execution
  • Statut : Exploitation plus probable

Le service DHCP Server de Windows présente une faille RCE critique (CVSS 9.8) exploitable à distance sans authentification. Une exploitation réussie permettrait à un attaquant positionné sur le réseau local d'exécuter du code arbitraire sur le serveur DHCP, avec des conséquences potentiellement catastrophiques sur l'infrastructure : man-in-the-middle DHCP, interruption de service, voire compromission totale du domaine Active Directory. Priorité absolue pour les environnements d'entreprise.

CVE-2026-56190 — Remote Desktop Protocol : RCE

  • CVSS : 9.8 (Critical)
  • Produit : Windows (toutes versions supportées)
  • Type : Remote Code Execution
  • Statut : Exploitation moins probable

Une vulnérabilité RCE critique dans le protocole RDP touche l'ensemble des versions Windows supportées. Bien que classée « exploitation moins probable » par Microsoft, un score CVSS de 9.8 sur un composant aussi exposé que RDP — fréquemment accessible depuis Internet — impose un patch rapide. Il est recommandé de restreindre l'accès RDP derrière un VPN ou un bastion en attendant le déploiement du correctif.

CVE-2026-50447 — Windows MSMQ : RCE

  • CVSS : 9.8 (Critical)
  • Produit : Windows (Microsoft Message Queuing)
  • Type : Remote Code Execution
  • Statut : Exploitation moins probable

Le service Microsoft Message Queuing (MSMQ), activé dans de nombreux environnements d'entreprise pour les workflows asynchrones, présente une nouvelle faille RCE critique. Si MSMQ n'est pas indispensable, il est recommandé de désactiver le service immédiatement (port TCP 1801) en attendant le déploiement du correctif.

CVE-2026-50656 — Windows Defender : Élévation de privilèges (« RoguePlanet »)

  • CVSS : Non publié (Important)
  • Produit : Microsoft Defender (toutes versions)
  • Type : Elevation of Privilege
  • Statut : Divulgué par un chercheur (pseudonyme « Nightmare Eclipse »)

Cette vulnérabilité surnommée « RoguePlanet » permet une élévation de privilèges dans Windows Defender. Le même chercheur signale que les patches associés introduiraient une vulnérabilité secondaire de vidage de disque (disk exhaustion) — surveiller la consommation d'espace disque après déploiement du correctif.

Zero-day exploités dans la nature

CVE-2026-56155 — AD FS : Élévation de privilèges (activement exploité)

Active Directory Federation Services présente une faille d'élévation de privilèges (CVSS 7.8, Important) causée par une granularité insuffisante des contrôles d'accès. Un attaquant authentifié peut élever ses privilèges localement. La vulnérabilité est activement exploitée dans la nature et figure au catalogue CISA KEV depuis le 14 juillet 2026, avec un délai d'application du patch fixé au 28 juillet 2026 pour les agences fédérales américaines. Microsoft a par ailleurs corrigé 9 vulnérabilités supplémentaires dans AD FS ce mois-ci.

CVE-2026-56164 — SharePoint Server : Spoofing / EoP (activement exploité)

SharePoint Server est affecté par une faille causée par une authentification manquante pour une fonction critique (CVSS 5.3, Moderate). Malgré un score CVSS modéré, cette vulnérabilité est activement exploitée dans la nature : elle permet à un attaquant non authentifié d'effectuer du spoofing ou d'élever ses privilèges sur le réseau, avec une complexité d'attaque faible et sans interaction utilisateur requise. Elle est inscrite au CISA KEV avec le même délai du 28 juillet 2026.

CVE-2026-50661 — Windows BitLocker : Contournement de sécurité (divulgué publiquement)

Ce zero-day BitLocker (CVSS 6.1, Important) a été divulgué publiquement sans exploitation active connue. Un attaquant disposant d'un accès physique ou au démarrage du système peut contourner le chiffrement BitLocker Device Encryption, accédant potentiellement à des données sensibles sur le disque système. Ce patch serait lié à la vulnérabilité « GreatXML » annoncée après le Patch Tuesday de juin 2026.

Fin de support — Alerte migration

Le 14 juillet 2026 marque la date de fin de support étendu pour SharePoint Server 2016 et SharePoint Server 2019, sans possibilité d'Extended Security Updates (ESU). Ces produits ne recevront plus aucun patch de sécurité. Les organisations utilisant encore ces versions doivent planifier une migration urgente vers SharePoint Server Subscription Edition ou Microsoft 365 SharePoint Online. SQL Server 2016 entre en phase ESU payante dès ce mois-ci.

Recommandations RSSI / SOC

  • Déployer le patch sous 24-48h sur : AD FS (CVE-2026-56155), SharePoint Server toutes versions (CVE-2026-56164, CVE-2026-55040, CVE-2026-50522, CVE-2026-58644), Windows DHCP Server (CVE-2026-50518)
  • Restreindre RDP derrière VPN ou bastion en attendant le patch CVE-2026-56190
  • Désactiver MSMQ (port TCP 1801) si non indispensable — corriger CVE-2026-50447
  • Vérifier l'accès physique aux endpoints BitLocker sensibles (CVE-2026-50661)
  • Surveiller les logs AD FS pour des élévations de privilèges suspectes (EventID 1200/1202, journal Applications et services > AD FS > Admin)
  • Surveiller les logs IIS/ULS SharePoint pour des requêtes anonymes sur des endpoints authentifiés
  • Planifier la migration de SharePoint Server 2016/2019 — fin de support effective depuis le 14 juillet 2026
  • Monitorer la consommation disque après le patch Windows Defender (CVE-2026-50656)
  • Consulter les IoCs disponibles sur la plateforme CISA KEV pour CVE-2026-56155 et CVE-2026-56164

⚠️ Urgence — Patch immédiat requis

Deux zero-day sont activement exploités dans la nature : CVE-2026-56155 (Active Directory Federation Services) et CVE-2026-56164 (SharePoint Server). Ces vulnérabilités sont inscrites au catalogue CISA KEV avec une deadline fédérale au 28 juillet 2026. Pour toute entreprise utilisant AD FS ou SharePoint Server, le déploiement du patch doit intervenir sous 24 à 48 heures. Trois vulnérabilités supplémentaires dans SharePoint Server atteignent un CVSS de 9.8 — la surface d'attaque SharePoint est particulièrement critique ce mois-ci.

Comment installer le Patch Tuesday automatiquement ?

Via Windows Update (utilisateurs finaux), WSUS / SCCM / Intune (entreprises), MDM / Autopatch (Microsoft 365 E3+).

Quand sera le prochain Patch Tuesday ?

Le prochain Patch Tuesday aura lieu le 11 août 2026 (deuxième mardi du mois d'août 2026).

Votre infrastructure Microsoft est-elle à jour ?

Ayi NEDJIMI réalise des audits de patch management et recommande les meilleures pratiques de déploiement WSUS / SCCM / Intune.

Demander un audit