Microsoft corrige 206 vulnérabilités en juin 2026, dont deux failles potentiellement wormables CVSS 9,8 : CVE-2026-45657 dans le noyau Windows et CVE-2026-47291 dans HTTP.sys. Déploiement immédiat des correctifs recommandé avant toute exploitation dans la nature.
En bref
- Microsoft corrige 206 CVE dont 37 critiques et 3 zero-days lors du Patch Tuesday de juin 2026 — un record absolu
- CVE-2026-45657 (noyau Windows, CVSS 9,8) et CVE-2026-47291 (HTTP.sys, CVSS 9,8) présentent un profil wormable affectant tous les Windows 11 et Server supportés
- Déploiement en urgence requis, priorité absolue aux serveurs exposés sur Internet
Les faits
Le 9 juin 2026, Microsoft a publié son bulletin mensuel Patch Tuesday en corrigeant un nombre record de 206 vulnérabilités réparties à travers Windows, Office, Azure, Exchange Server, .NET, SharePoint, Visual Studio et Hyper-V. Ce volume surpasse le précédent record de 195 correctifs d'avril 2026. Parmi les 206 corrections, 37 vulnérabilités sont classées Critiques, 3 sont des zero-days publiquement divulgués avant la publication du correctif, et au moins deux failles présentent un profil dit « wormable » — une qualification technique signifiant qu'elles permettraient une autopropagation automatique d'un système à un autre sans interaction humaine, à l'image d'EternalBlue qui avait alimenté l'épidémie WannaCry de 2017.
CVE-2026-45657 — Exécution de code à distance dans le noyau Windows, CVSS 9,8
CVE-2026-45657 est la vulnérabilité la plus préoccupante de ce Patch Tuesday. Elle résulte de deux défauts complémentaires dans le sous-système TCP/IP du noyau Windows : un use-after-free (CWE-416) combiné à un heap-based buffer overflow (CWE-122). Un attaquant distant non authentifié peut envoyer des paquets TCP/IP spécialement forgés pour déclencher une exécution de code arbitraire au niveau SYSTEM — le niveau de privilège maximum du système — sans aucune interaction utilisateur. Toutes les versions supportées de Windows 11 (22H2, 23H2, 24H2) et de Windows Server (2019, 2022, 2025) sont concernées.
Les chercheurs du Zero Day Initiative (ZDI) de Trend Micro, qui ont découvert et signalé la faille, confirment que son vecteur d'attaque est identique à celui d'EternalBlue : aucune authentification requise, aucune interaction utilisateur, accès réseau seul suffisant. C'est la définition technique exacte d'une faille wormable. Microsoft déclare, à la date de publication du bulletin, ne pas avoir connaissance d'exploitation active dans la nature ni de proof-of-concept public, mais la divulgation coordonnée augmente le risque d'exploitation dans les prochains jours.
CVE-2026-47291 — Exécution de code à distance dans HTTP.sys, CVSS 9,8
CVE-2026-47291 affecte HTTP.sys, le pilote noyau Windows responsable du traitement du protocole HTTP, utilisé par Internet Information Services (IIS), Windows Remote Management (WinRM), l'API REST d'Azure Arc, et de nombreux autres services Windows exposés sur le réseau. La faille combine un integer overflow (CWE-190) et un heap-based buffer overflow (CWE-122) dans le traitement des requêtes HTTP entrantes : un attaquant envoie des requêtes spécialement construites sans authentification ni interaction utilisateur pour exécuter du code à distance.
Microsoft évalue l'exploitation de CVE-2026-47291 comme « plus probable » que celle de CVE-2026-45657. Un point relevé par CrowdStrike : les systèmes dont le tampon HTTP est configuré à la valeur par défaut de 16 384 octets ne seraient pas affectés — la valeur minimale sécurisée étant fixée à 65 534 octets. Cisco Talos a publié des règles Snort spécifiques (SID 65223 et SID 65224) pour détecter les tentatives d'exploitation de cette faille sur les équipements IDS/IPS de périmètre.
Autres vulnérabilités notables
Le bulletin inclut également CVE-2026-44815 (CVSS 9,0, pile TCP/IP Windows, RCE conditionnel), CVE-2026-42904 (CVSS 8,8, client DHCP Windows, élévation de privilèges locale), et CVE-2026-45602 (CVSS 8,1, contournement d'authentification dans Windows Remote Desktop Services). Les 3 zero-days corrigés concernent Microsoft Office (divulgation d'informations), Windows MSHTML (contournement Mark-of-the-Web), et le planificateur de tâches Windows (élévation de privilèges locale). Selon une estimation de Rapid7, plus de 2,1 millions de serveurs Windows sont directement accessibles depuis Internet et potentiellement exposés à CVE-2026-47291 via HTTP.sys. Ce chiffre exclut les expositions internes sur des réseaux d'entreprise non segmentés, où le profil wormable de CVE-2026-45657 présente le risque de propagation latérale le plus élevé.
Windows Server 2016 est également concerné par CVE-2026-45657. Windows Server 2012 R2, dont le support ESU prend fin en octobre 2026, ne reçoit pas de correctif pour ce bulletin et reste définitivement vulnérable s'il n'est pas migré vers une version supportée. À titre de comparaison, lors de l'épidémie WannaCry de 2017, EternalBlue avait compromis plus de 300 000 machines dans 150 pays en moins de 72 heures depuis sa mise en exploitation active — un scénario dont CVE-2026-45657 partage le profil technique selon le ZDI.
Impact et exposition
CVE-2026-45657 affecte tous les systèmes Windows 11 et Windows Server 2019/2022/2025 connectés à un réseau. Son profil wormable signifie qu'un seul système compromis peut propager automatiquement l'attaque vers tous les autres systèmes Windows vulnérables du même segment réseau. Dans un environnement d'entreprise sans segmentation réseau appropriée, un serveur exposé sur Internet pourrait suffire à compromettre l'ensemble du parc Windows en quelques minutes. CVE-2026-47291 cible plus spécifiquement les serveurs exposant des services HTTP : IIS, Exchange OWA, passerelles WinRM. Les serveurs directement accessibles depuis Internet sans pare-feu applicatif (WAF) ou load balancer filtrant les requêtes malformées sont les plus exposés.
Recommandations
- Déployer immédiatement les mises à jour Patch Tuesday de juin 2026 : KB5058545 (Windows 11 24H2), KB5058499 (Windows Server 2022), KB5058392 (Windows Server 2019)
- Prioriser les serveurs IIS, Exchange, RDS et tout système exposant HTTP sur Internet pour CVE-2026-47291
- Si le déploiement immédiat est impossible, bloquer temporairement le trafic TCP entrant sur les ports 80/443 vers les serveurs IIS non critiques
- Déployer les règles Snort de Cisco Talos (SID 65223, SID 65224) sur les équipements IDS/IPS périmétriques
- Auditer la segmentation réseau pour limiter la propagation latérale potentielle de CVE-2026-45657 — en particulier entre les VLAN utilisateurs et les VLAN serveurs
Alerte critique
CVE-2026-45657 et CVE-2026-47291 présentent toutes deux un CVSS de 9,8 avec un profil potentiellement wormable comparable à EternalBlue. Le déploiement des correctifs Microsoft de juin 2026 doit être traité en priorité absolue, idéalement dans les 48 heures. Toute fenêtre d'exposition non patchée sur des systèmes accessibles réseau constitue un risque de compromission critique.
Nos serveurs Windows ne sont pas exposés sur Internet — sommes-nous quand même en danger ?
Oui. CVE-2026-45657 peut être exploitée depuis n'importe quel segment réseau interne disposant d'un accès TCP au système cible. Un attaquant ayant déjà un accès initial à votre réseau — via phishing, VPN compromis ou poste utilisateur infecté — peut exploiter cette faille pour propager son accès latéralement sur tous les serveurs Windows non patchés, sans authentification supplémentaire. La segmentation réseau réduit la surface d'exposition mais ne supprime pas le risque si le patch n'est pas déployé.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
EU AI Act GPAI : le compte a rebours avant le 2 aout 2026
Le 2 août 2026, les obligations GPAI de l'EU AI Act entrent en vigueur : transparence des modèles, marquage des contenus IA et exigences de sécurité pour les modèles à risque systémique. Anthropic, Google et OpenAI ont signé le Code de Pratique — Meta et xAI, non.
Conti : Lytvynenko plaide coupable, 20 ans de prison requis
Le DOJ américain a annoncé en juin 2026 le guilty plea d'Oleksii Lytvynenko, développeur ukrainien du loader du ransomware Conti, extradé d'Irlande après trois ans de procédure judiciaire. Il risque jusqu'à 20 ans de prison pour son rôle dans 150 millions de dollars de rançons extorquées.
WordPress : 1,2 million de sites touchés via Awesome Motive
Le 12 juin 2026, des attaquants ont compromis les fichiers JavaScript du CDN d'Awesome Motive, injectant un backdoor qui crée silencieusement des comptes administrateurs non autorisés sur plus de 1,2 million de sites WordPress utilisant OptinMonster, TrustPulse et PushEngage.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire