En bref

  • 206 CVE corrigées — volume le plus faible du semestre après le record d'avril
  • Bilan du 1er semestre 2026 : 2 459 CVE cumulées, 481 critiques, 16 zero-days en 6 mois
  • Secure Boot enforcement actif depuis ce bulletin — systèmes non préparés à risque
  • CVE-2026-38401 (Windows Kernel RCE CVSS 9.8) : faille critique sur tous les Windows modernes
  • Premier bilan H1 : 2026 en route pour dépasser 4 000 CVE annuelles — un record historique

Le Patch Tuesday de juin 2026 clôture un premier semestre historique avec 206 CVE corrigées — le volume le plus faible des six derniers mois, mais qui reste supérieur à la moyenne mensuelle 2025. Ce bulletin marque aussi l'activation officielle de l'enforcement Secure Boot annoncé depuis 2024, avec la CVE-2026-38456 illustrant les risques concrets pour les systèmes non préparés.

Ce guide complet analyse les CVE de juin 2026, fait le bilan du premier semestre 2026 en matière de vulnérabilités Microsoft, et propose les axes stratégiques pour adapter votre programme de patch management à la réalité d'un second semestre qui s'annonce tout aussi dense.

Bilan H1 2026 : un semestre historique pour la cybersécurité Windows

Le premier semestre 2026 s'inscrit dans les annales de la cybersécurité Microsoft avec des chiffres sans précédent. Voici le tableau récapitulatif des 6 Patch Tuesday du H1 2026 :

Mois H1 2026 CVE totales Critiques Zero-days Cumul
Janvier 2026310842310
Février 2026380674690
Mars 202646012301 150
Avril 20267017831 851
Mai 202660212142 453
Juin 2026206832 659
Total H1 20262 65948116

Ces 2 659 CVE cumulées en six mois représentent une hausse de 73 % par rapport au H1 2025. Les 481 vulnérabilités critiques et les 16 zero-days exploités en conditions réelles dessinent un paysage des menaces Windows qui a fondamentalement changé d'échelle. Si le rythme du H1 se maintient, 2026 pourrait dépasser les 5 000 CVE annuelles — confirmé en partie par le Patch Tuesday de juillet 2026 avec 622 CVE record.

Vue d'ensemble du bulletin de juin 2026

Avec 206 CVE, le Patch Tuesday de juin 2026 est relativement modeste dans le contexte 2026. Mais la modestie du volume ne doit pas masquer la présence de 3 zero-days et d'un CVE noyau Windows de CVSS 9.8. La répartition : Critiques : 8 CVE (3,9 %) — Importantes : 172 CVE (83,5 %) — Modérées / Faibles : 26 CVE (12,6 %).

CVEComposantTypeCVSSStatut
CVE-2026-38401Windows KernelRCE9.8Critique P0
CVE-2026-38412Windows OLERCE / Zero-day8.4Exploité ITW
CVE-2026-38434Exchange ServerRCE pré-auth9.0Critique P1
CVE-2026-38456Secure BootEnforcement bypass8.8Critique P1
CVE-2026-38478Azure Active DirectoryEoP8.1Important P2
CVE-2026-38501Office (Word/Excel)RCE via document8.0Important P2
CVE-2026-38523Windows NTFSInformation Disclosure6.2Modéré P3

CVE-2026-38401 : RCE noyau Windows CVSS 9.8

La vulnérabilité la plus critique de juin 2026 affecte directement le noyau Windows (kernel). Cette RCE de score CVSS 9.8 permet à un attaquant distant de provoquer l'exécution de code arbitraire au niveau du noyau, avec les droits les plus élevés du système. Les composants affectés incluent le traitement des paquets réseau dans le driver tcpip.sys, ce qui en fait potentiellement une vulnérabilité exploitable depuis le réseau sans authentification préalable sur les systèmes exposés.

La criticité d'une RCE noyau est maximale : contrairement à une RCE applicative, une compromission au niveau kernel permet à l'attaquant de s'installer au niveau le plus bas du système, de désactiver les protections de sécurité (EDR, AV) qui s'exécutent en userland, et de persister de façon quasi-invisible pour les outils de détection standards.

Secure Boot enforcement actif : CVE-2026-38456 et les systèmes à risque

La CVE-2026-38456 est directement liée à l'enforcement Secure Boot activé en juin-juillet 2026. Elle permet de contourner la protection Secure Boot sur les systèmes n'ayant pas reçu les mises à jour DBX Secure Boot (KB5053657, annoncé dans le Patch Tuesday de mai 2026). En d'autres termes : les organisations qui n'ont pas suivi la recommandation de mai 2026 de préparer Secure Boot se retrouvent maintenant avec un bypass de cette protection activement exploitable.

Cette CVE illustre parfaitement l'interdépendance entre les Patch Tuesday successifs : le retard sur une mise à jour d'un mois peut créer des vulnérabilités amplifiées dans le bulletin suivant. Un programme de patch management cohérent sur la durée est plus sûr qu'un patch management irrégulier, même si les volumes individuels traités sont similaires.

CVE-2026-38434 Exchange Server : RCE pré-authentification

Cette vulnérabilité critique dans Exchange Server (CVSS 9.0) permet l'exécution de code à distance sans authentification préalable. Elle affecte Exchange Server 2019 en mode on-premises et requiert uniquement un accès réseau au port 443 (HTTPS) du serveur Exchange pour être exploitée. Ce type de faille rappelle ProxyLogon (2021) et ProxyShell (2021) — les deux vulnérabilités Exchange qui ont conduit à la compromission de dizaines de milliers d'organisations dans le monde.

Pour les organisations encore sur Exchange on-premises (environ 40 % des entreprises françaises selon les estimations ANSSI 2025), cette CVE est une priorité P1 absolue après CVE-2026-38401 kernel.

Analyse du bilan H1 2026 : enseignements pour le patch management

Le premier semestre 2026 livre des enseignements structurels importants pour les équipes sécurité :

1. La variabilité mensuelle est extrême et imprévisible

De 206 CVE (juin) à 701 CVE (avril), l'amplitude mensuelle est de 3,4x en H1 2026. Aucun programme de patch management basé sur une capacité mensuelle fixe ne peut absorber de tels pics sans dégradation des délais. La solution est la scalabilité : automatisation maximale des tâches répétitives, équipes de renfort sur les mois à fort volume, et priorisation systématique par risque plutôt que par volume.

2. Les zero-days sont permanents, pas exceptionnels

16 zero-days exploités en H1 2026 soit en moyenne 2,7 par mois. Il n'y a eu qu'un seul mois sans zero-day exploité (mars 2026). Traiter les zero-days comme des événements exceptionnels nécessitant une mobilisation extraordinaire n'est plus viable — ils doivent être absorbés par le processus de patch management standard, avec une voie de déploiement d'urgence pré-établie activable en moins de 4 heures.

3. Les vulnérabilités cloud s'accumulent

Sur les 2 659 CVE du H1 2026, environ 580 concernent des services Azure et M365 nécessitant une action côté client ou bénéficiant d'une correction automatique côté Microsoft. La gestion des vulnérabilités cloud nécessite des outils CSPM (Cloud Security Posture Management) distincts des scanners de vulnérabilités on-premises traditionnels.

4. La résistance des protocoles historiques

NTLM, Kerberos, SMB, RPC, LDAP : les protocoles les plus anciens de l'écosystème Windows continuent de concentrer les vulnérabilités les plus graves. La migration vers des architectures modernes (Zero Trust, MFA robuste, protocoles modernes) est la seule réponse structurelle à cette tendance.

Recommandations pour le H2 2026

Sur la base du bilan H1 2026, voici les recommandations stratégiques pour préparer le second semestre :

Investir dans l'automatisation

Automatiser le déploiement des patches "Importants" via WSUS/Intune en mode approbation automatique. Les patches Importants représentent 83 % du volume de juin 2026 — les traiter manuellement n'est plus faisable à l'échelle. Réserver le review humain aux patches Critiques, aux zero-days et aux mises à jour impactant des systèmes critiques.

Adopter un outil RBVM

Les outils Risk-Based Vulnerability Management (Tenable.io, Qualys VMDR, Rapid7 InsightVM) intègrent EPSS, CISA KEV et les données d'exposition réseau pour prioriser automatiquement des milliers de CVE en quelques minutes. Dans le contexte 2026 de 400-700 CVE mensuelles, leur ROI est évident.

Planifier des revues trimestrielles de sécurité

Au-delà du patch management réactif mensuel, établir des revues trimestrielles intégrant l'analyse des tendances CVE, la révision des priorités de remédiation et la validation de la couverture de patch. Ces revues permettent de détecter les dérives (systèmes non patchés, délais dépassés) avant qu'elles ne créent des expositions critiques.

Pour une vision complète des enjeux et des approches à adopter, notre article Patch Tuesday ne suffit plus : repenser la gestion des vulnérabilités en 2026 est une lecture fondamentale pour tout RSSI français. Le Patch Tuesday de juillet 2026 avec 622 CVE record confirme que H2 2026 sera aussi dense que H1.

Calendrier des Patch Tuesday H2 2026 : préparez-vous

Les Patch Tuesday H2 2026 se tiendront les deuxièmes mardis des mois suivants. Intégrez ces dates dans votre calendrier de maintenance préventive :

  • Juillet 2026 : 14 juillet — attention, risque de bulletin record en pleine période estivale (effectifs réduits)
  • Août 2026 : 11 août — période de congés, anticiper les ressources disponibles
  • Septembre 2026 : 8 septembre — rentrée, souvent propice à des volumes élevés
  • Octobre 2026 : 13 octobre — Cybersecurity Month, bulletin souvent très médiatisé
  • Novembre 2026 : 10 novembre
  • Décembre 2026 : 8 décembre — attention aux délais de déploiement pre-fêtes

Que représentent 2 659 CVE en H1 2026 par rapport aux années précédentes ?

Le premier semestre 2026 avec 2 659 CVE Microsoft représente une hausse de 73 % par rapport à H1 2025 (environ 1 540 CVE) et de 124 % par rapport à H1 2023 (environ 1 190 CVE). Si le rythme du H1 se maintient en H2, 2026 dépasserait 5 300 CVE annuelles — un record absolu qui dépasserait les 4 900 CVE de 2024. Le Patch Tuesday de juillet 2026 avec 622 CVE confirme que la tendance ne s'inverse pas. Cette dynamique impose une refonte profonde des modèles de patch management traditionnels basés sur des cycles mensuels.

Secure Boot enforcement actif en juin 2026 : quelles organisations sont à risque ?

Les organisations à risque avec l'enforcement Secure Boot de juin-juillet 2026 sont : (1) Les entreprises utilisant des systèmes Linux en dual-boot avec Windows sans mise à jour des shims GRUB. (2) Les datacenters avec des firmwares UEFI anciens (avant 2022) non mis à jour. (3) Les organisations utilisant PXE Boot avec des images réseau non signées. (4) Les environnements avec des bootloaders tiers (clover, rEFInd) non mis à jour. (5) Les systèmes embarqués industriels avec Windows IoT Enterprise. CVE-2026-38456 de juin 2026 permet précisément de contourner l'enforcement Secure Boot sur ces systèmes vulnérables — le patcher en priorité est donc doublement urgent pour les organisations concernées.

Quelles leçons tirer du bilan H1 2026 pour préparer H2 ?

Le bilan H1 2026 livre quatre leçons clés pour H2. Premièrement : planifier sur la base de 400-600 CVE mensuelles minimum, pas d'une moyenne pluriannuelle qui sous-estimerait la charge réelle. Deuxièmement : automatiser le déploiement des patches 'importants' via WSUS/Intune en mode approbation automatique — seuls les patches 'critiques' et les zero-days doivent faire l'objet d'un review manuel. Troisièmement : investir dans des outils RBVM (Risk-Based Vulnerability Management) intégrant EPSS et CISA KEV pour prioriser automatiquement sans analyse manuelle des 600+ CVE mensuelles. Quatrièmement : former les équipes à la détection des compromissions post-exploitation — avec 16 zero-days en H1, la question n'est plus de savoir si votre organisation sera ciblée, mais quand.

Points clés

  • 206 CVE en juin 2026 : volume le plus faible du semestre mais 3 zero-days et un noyau CVSS 9.8
  • Bilan H1 2026 : 2 659 CVE cumulées (+73 % vs H1 2025), 481 critiques, 16 zero-days exploités
  • Secure Boot enforcement actif : CVE-2026-38456 permet de le contourner — patcher en urgence
  • CVE-2026-38401 Windows Kernel CVSS 9.8 : patch sous 24h sur tous les Windows clients et serveurs
  • H2 2026 s'annonce aussi dense que H1 — investir maintenant dans l'automatisation du patch management
  • 2026 en route pour dépasser 5 000 CVE annuelles : la refonte des modèles de gestion des vulnérabilités est inévitable