Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Patch Tuesday 2026 — Calendrier, CVE et Guide de Gestion

Mise à jour : Août 2026

Le Patch Tuesday Microsoft est le rendez-vous mensuel incontournable de la cybersécurité d'entreprise : chaque 2ème mardi du mois, Microsoft publie l'ensemble de ses correctifs de sécurité couvrant Windows Server, Windows 10/11, Azure, Microsoft 365, Exchange, Edge et des dizaines d'autres composants. En 2026, ce cycle s'est révélé particulièrement intense avec 7005 vulnérabilités corrigées sur 8 mois, dont 17 exploitées activement dans des conditions réelles avant même leur publication. Comprendre le Patch Tuesday ne se limite pas à télécharger des mises à jour : il s'agit d'un processus structuré de gestion des vulnérabilités qui engage la responsabilité des équipes DSI, RSSI et OPS. Cette page centralise le calendrier complet 2026–2027, l'analyse mois par mois de chaque édition, les CVEs les plus critiques à corriger en priorité, les outils recommandés (WSUS, Intune, SCCM) et un guide opérationnel en 5 phases pour industrialiser votre processus de patching. La conformité NIS 2 et DORA impose désormais des délais stricts de remédiation : maîtriser le Patch Tuesday est devenu une obligation réglementaire autant qu'une nécessité sécuritaire.

7005
CVEs corrigées 2026
sur 8 mois
17
exploitées en conditions réelles
zero-days confirmés
10
CVSS max du mois
Août 2026
J‑19
prochain patch tuesday
Septembre 2026

Prochain Patch Tuesday — Septembre 2026

Septembre 2026 20 2026
J‑19

Checklist de préparation en 5 points

  • 1

    Auditer l'inventaire des actifs

    Confirmer la liste des OS, versions applicatives et composants Microsoft exposés sur Internet ou dans l'AD.

  • 2

    Préparer l'environnement de test

    Vérifier la disponibilité des machines de test (ring 0) et leur représentativité par rapport à la production.

  • 3

    Configurer les alertes MSRC et CERT-FR

    Activer les notifications MSRC Security Update Guide et les bulletins CERT-FR pour réagir J+0.

  • 4

    Planifier les fenêtres de maintenance

    Réserver des créneaux de redémarrage pour les systèmes critiques dans les 72h suivant la publication (CVEs CVSS≥9).

  • 5

    Vérifier les sauvegardes et snapshots

    S'assurer que les backups sont à jour avant déploiement massif afin de pouvoir effectuer un rollback rapide en cas de régression.

Calendrier Patch Tuesday 2026–2027

Toutes les dates officielles du 2ème mardi de chaque mois — passé / prochain / futur

Janvier 2026
2026-01-14
Février 2026
2026-02-11
Mars 2026
2026-03-11
Avril 2026
2026-04-08
Mai 2026
2026-05-13
Juin 2026
2026-06-09
Juillet 2026
2026-07-08
Août 2026
2026-08-11
Septembre 2026
2026-09-08
PROCHAIN
Octobre 2026
2026-10-13
Novembre 2026
2026-11-10
Décembre 2026
2026-12-08
Janvier 2027
2027-01-12
Février 2027
2027-02-09
Mars 2027
2027-03-09
Avril 2027
2027-04-13
Mai 2027
2027-05-11
Juin 2027
2027-06-08
Juillet 2027
2027-07-13
Août 2027
2027-08-10
Septembre 2027
2027-09-14
Octobre 2027
2027-10-12
Novembre 2027
2027-11-09
Décembre 2027
2027-12-14

Source : Microsoft Security Response Center — Le point vert indique qu'une analyse détaillée est disponible dans le tableau ci-dessous.

Bilan Patch Tuesday 2026 — Analyse mensuelle

7005 CVEs corrigées sur 8 mois — dont 308 critiques (CVSS≥9) et 17 exploitées activement

Bilan H1+ 2026 : 2 575 CVE en 7 mois — année record

Les 7 premiers mois de 2026 dépassent le volume annuel de toutes les années avant 2024. Avec 21 zero-days exploités et un délai d'exploitation moyen inférieur à 6 jours, le cycle mensuel standard ne suffit plus. → Lire l'analyse complète

Copiez le contenu CSV ci-dessous pour l'importer dans Excel ou Google Sheets :

Mois Date CVEs totales Exploitées Critiques CVSS max Analyse
Août 2026 2026-08-11 798 1 68 10 Article →
Juillet 2026 2026-07-08 2152 3 78 10 Article →
Juin 2026 2026-06-09 1284 0 60 10 Article →
Mai 2026 2026-05-13 1128 3 43 10 Article →
Avril 2026 2026-04-08 701 2 25 10 Article →
Mars 2026 2026-03-11 462 0 11 10 Article →
Février 2026 2026-02-11 170 6 6 10 Article →
Janvier 2026 2026-01-14 310 2 17 9.9 Article →

Données extraites du MSRC Security Update Guide — CVEs exploitées = présence confirmée dans le catalogue KEV CISA ou mention « Exploitation Detected » MSRC.

Évolution mensuelle des CVEs corrigées en 2026

700 525 350 175 0 310 Jan 169 Fév 460 Mar 701 ★ Avr 602 Mai 206 Jun 622 Jul 85 Aoû >500 CVE 300-500 CVE <300 CVE <100 CVE

★ Avril 2026 : record 2026 (701 CVEs) — Juillet 2026 : 622 CVEs avec 2 zero-days (NEGOEX CVSS 9.8) — Août 2026 : 85 CVEs, 0 zero-day

Analyses détaillées par mois — Patch Tuesday 2026

Chaque édition mensuelle fait l'objet d'une analyse approfondie : CVEs critiques, zero-days, produits touchés et plan de remédiation adapté aux PME.

Synthèse rapide — 8 Patch Tuesday 2026 publiés · Source : MSRC & CERT-FR
Mois Date CVE total Zero-Days Article
Janvier 14/01 310 2 Analyse →
Février 11/02 169 6 Analyse →
Mars 11/03 460 0 Analyse →
Avril  08/04 701 3 Analyse →
Mai 13/05 602 4 Analyse →
Juin 10/06 206 3 Analyse →
Juillet 08/07 622 2 Analyse →
Août 12/08 85 0 Analyse →
Total 2026 8 éditions 3 045 20

Août 2026 — Analyse détaillée

798
CVEs total
1
exploitées activement
68
CVSS ≥ 9.0
10
CVSS max du mois

Produits les plus touchés

Azure 346 CVEs
Windows 246 CVEs
Windows Server 219 CVEs
Microsoft 365 90 CVEs
Office 89 CVEs
Edge 45 CVEs
SharePoint 30 CVEs
Visual Studio 20 CVEs
Exchange Server 7 CVEs
Teams 6 CVEs

Top CVEs à corriger en priorité

CVE-2026-68820

Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability

7
Base NVD NIST — National Vulnerability Database

Top produits Microsoft les plus touchés en 2026

Cumul des CVEs par produit sur l'ensemble des Patch Tuesdays 2026 publiés — une CVE peut affecter plusieurs produits simultanément.

Azure 3047 CVEs
Edge 2122 CVEs
Windows 1177 CVEs
Windows Server 1094 CVEs
Microsoft 365 265 CVEs
Office 254 CVEs
SharePoint 122 CVEs
Visual Studio 68 CVEs
.NET 23 CVEs
SQL Server 14 CVEs

Les produits Windows Server et Windows 10/11 arrivent systématiquement en tête du classement annuel en raison de la surface d'attaque étendue du noyau Windows et des composants partagés (GDI, Win32k, Hyper-V). Azure accumule des CVEs via ses multiples services managés (App Service, Container Registry, Kubernetes Service, etc.).

Guide de gestion du Patch Tuesday — Processus en 5 phases

Un processus structuré et reproductible pour industrialiser votre gestion des correctifs Microsoft, conforme aux exigences NIS 2 et DORA.

1

Phase 1 : Veille et surveillance en temps réel

MSRC, NVD, CERT-FR, KEV CISA — J‑0 dès la publication

Le 2ème mardi du mois à 10h00 PT (18h00 CET), Microsoft publie simultanément les correctifs et le bulletin MSRC. La surveillance doit être automatisée : flux RSS du MSRC, alertes email configurées sur le Security Update Guide, et webhook vers votre outil de ticketing.

MSRC Security Update Guide NVD NIST CERT-FR KEV CISA
2

Phase 2 : Inventaire et priorisation par criticité

CVSS, exploitation KEV, exposition réseau — matrice de risque

Croiser chaque CVE publiée avec votre CMDB pour identifier les actifs affectés. La matrice de priorisation applique trois niveaux :

URGENT CVSS≥9.0 ET/OU dans KEV CISA → patch sous 24-48h, pas d'exception
ÉLEVÉ CVSS 7.0-8.9, systèmes exposés Internet → patch sous 72h
NORMAL CVSS<7.0, systèmes internes → patch dans le cycle normal (30 jours)

L'audit d'infrastructure préalable est indispensable pour maintenir une CMDB à jour et fiable.

3

Phase 3 : Tests en environnement non-production

Ring 0 pilotes, validation fonctionnelle, rollback plan

L'environnement de test (ring 0) doit être représentatif de la production : mêmes versions OS, applications métier critiques, drivers et configurations de sécurité. Tester en priorité les systèmes hébergeant des rôles Active Directory (DC, ADCS, ADFS), Exchange et IIS. Durée minimale d'observation : 24h pour les patchs urgents, 48-72h pour les autres.

# Vérifier l'état avant patch (PowerShell)

Get-WindowsUpdateLog | Select-String "Error","Failed"

Get-HotFix | Sort-Object InstalledOn -Descending | Select -First 10

4

Phase 4 : Déploiement progressif par anneaux (Ring Model)

Ring 0→1→2→3, fenêtres de maintenance, communication

Le ring model divise le parc en 4 cercles de déploiement progressif, réduisant le risque de régression massive :

Ring 0
1-5% du parc
Pilotes IT
Ring 1
10-25%
Early adopters
Ring 2
50-75%
Utilisateurs généraux
Ring 3
100%
Production complète

Windows Update for Business (WUfB) et Intune permettent de configurer nativement ces anneaux via des groupes Azure AD. WSUS offre un contrôle similaire en environnement on-premise.

5

Phase 5 : Vérification, documentation et reporting

Conformité NIS 2 / DORA, traçabilité, KPIs patch compliance

La vérification post-déploiement confirme l'application effective des patchs sur 100% du périmètre cible. Les KPIs réglementaires à documenter pour la conformité DORA et NIS 2 incluent : délai moyen de remédiation (MTTR), taux de couverture patch, nombre de vulnérabilités critiques ouvertes >30j. Un processus de gestion des vulnérabilités documenté est exigé par les deux réglementations.

# Vérification de conformité patch (PowerShell)

$KB = "KB5034441"

Get-HotFix -Id $KB -ComputerName (Get-ADComputer -Filter *).Name

Outils et ressources pour gérer les patchs Microsoft

Solutions Microsoft natives, outils open source et ressources officielles pour automatiser et sécuriser votre processus de patching.

Outils Microsoft natifs

Windows Update for Business (WUfB)

Solution cloud-native pour gérer les mises à jour Windows 10/11 via Azure AD et Intune. Permet la définition de groupes de déploiement, de délais différés et de politiques de qualité vs fonctionnalités. Idéal pour les environnements modernes sans WSUS.

WSUS (Windows Server Update Services)

Solution on-premise historique pour distribuer les mises à jour Microsoft sur le réseau local. Permet l'approbation manuelle des patchs, le ciblage par groupe d'ordinateurs et la génération de rapports de conformité. Compatible avec SCCM/Configuration Manager.

Microsoft Intune + Configuration Manager (SCCM)

Solution unifiée pour les environnements hybrides (cloud + on-premise). Co-management Intune/SCCM permet un déploiement de patchs sur Windows, macOS, iOS et Android. Le tenant attach offre la visibilité cloud sur le parc on-premise. Recommandé pour les parcs >500 équipements.

Outils complémentaires & open source

OpenVAS / Greenbone Community Edition

Scanner de vulnérabilités open source pour identifier les systèmes non patchés dans votre réseau. Greenbone Security Manager (GSM) offre une interface professionnelle avec reporting et intégration SIEM. Permet de valider post-patch l'absence de vulnérabilités résiduelles.

Scripts PowerShell de conformité patch

L'automatisation via PowerShell (Get-HotFix, PSWindowsUpdate module, Invoke-WUInstall) permet l'inventaire et le déploiement programmatique sur des centaines de serveurs. Microsoft Defender Vulnerability Management (MDVM) offre une vue consolidée des CVEs non corrigées par actif.

Questions fréquentes sur le Patch Tuesday

Le Patch Tuesday est le cycle mensuel de publication des correctifs de sécurité Microsoft, fixé au 2ème mardi de chaque mois depuis octobre 2003. Il couvre l'ensemble de l'écosystème Microsoft : Windows 10, Windows 11, Windows Server (toutes versions supportées), Microsoft 365, Exchange Server, Edge, Azure et les composants .NET. Chaque édition classe les vulnérabilités selon quatre niveaux de sévérité : Critique (exécution de code à distance sans interaction), Important (élévation de privilèges, divulgation d'informations), Modéré et Faible. Le score CVSS (Common Vulnerability Scoring System) quantifie précisément le niveau de risque de chaque CVE, de 0 à 10. En 2026, chaque Patch Tuesday couvre en moyenne plus de 100 vulnérabilités, avec des pics dépassant les 200 CVEs certains mois.

Les risques sont immédiats et documentés : en 2026, plusieurs vulnérabilités exploitées in the wild (zero-days) ont permis des compromissions d'Active Directory dans les 24 à 48h suivant leur publication. Les conséquences opérationnelles incluent l'exécution de code à distance (RCE) sur des serveurs Windows, l'élévation de privilèges vers SYSTEM ou Domain Admin, le déploiement de ransomware via GPO, et l'exfiltration de données sensibles. Sur le plan réglementaire, NIS 2 impose des délais de remédiation documentés : le défaut de patch d'une CVE critique connue peut constituer une faute dans le cadre d'une notification d'incident à l'ANSSI. La conformité DORA impose également des exigences similaires pour le secteur financier.

La priorisation efficace croise trois critères indépendants. Le score CVSS : toute CVE avec un score ≥9.0 (CVSS critique) doit être traitée sous 24 à 48h, quel que soit le système. Le catalogue KEV CISA : si la vulnérabilité figure dans le Known Exploited Vulnerabilities Catalog de la CISA, elle est exploitée en conditions réelles par des acteurs malveillants — l'urgence est absolue. L'exposition du système : un serveur IIS exposé sur Internet avec une vulnérabilité CVSS 7.5 est plus urgent à patcher qu'un poste de travail isolé avec CVSS 9.0. Le RSSI externalisé ou l'équipe SOC utilisera cette matrice pour produire un rapport de priorisation des patchs dans les 4h suivant la publication MSRC. Découvrez notre approche dans notre guide de gestion des vulnérabilités 2026.

Microsoft a instauré ce cycle mensuel prévisible en octobre 2003, après une période chaotique où les correctifs étaient publiés de façon imprévisible, rendant la gestion des patchs difficile pour les équipes IT. Le choix du mardi répond à une logique opérationnelle précise : le lundi permet la préparation interne, le mardi la publication, et du mercredi au vendredi les équipes disposent de 3 jours ouvrés pour tester et déployer avant le week-end. Ce rythme facilite la gestion des changements (change management) et la coordination avec les équipes métier pour les fenêtres de maintenance. Pour les vulnérabilités zero-day activement exploitées, Microsoft peut publier des correctifs out-of-band (hors cycle) à tout moment, sans attendre le 2ème mardi.

Le test des patchs s'effectue sur un environnement non-prod (ring 0) représentatif de la production en termes d'OS, applications métier et configurations Active Directory. La procédure comprend : (1) application des patchs sur des machines pilotes isolées, (2) vérification du démarrage et des services critiques, (3) tests de non-régression des applications métier (ERP, messagerie, outils de sécurité), (4) observation pendant 24 à 72h. Des outils comme WSUS permettent de cibler des groupes spécifiques, Intune offre des anneaux de déploiement configurables. En cas de régression, le rollback s'effectue via wusa /uninstall /kb:XXXXXXX ou via les snapshots VM. Notre équipe d'audit infrastructure peut accompagner la mise en place de ce processus.

Le Patch Tuesday est le cycle mensuel planifié regroupant l'ensemble des correctifs de sécurité et de qualité. Un correctif out-of-band est publié en urgence entre deux Patch Tuesdays lorsqu'une vulnérabilité critique est activement exploitée et présente un risque immédiat ne pouvant pas attendre le prochain cycle mensuel. Ces correctifs d'urgence ciblent généralement des CVEs de score CVSS ≥9.0 avec exploitation zero-day confirmée (ex : PrintNightmare, ProxyLogon, Log4Shell). Ils doivent être traités en priorité absolue avec un déploiement sous 24h sur les systèmes exposés, sans passer par le processus habituel de test étendu. La méthode EBIOS RM intègre ce type de scénario dans l'analyse des risques opérationnels.

L'essentiel à retenir sur le Patch Tuesday 2026

  • 7005 CVEs corrigées sur 8 mois en 2026, dont 17 exploitées activement avant correction — le rythme s'accélère par rapport aux années précédentes.

  • Les CVEs avec CVSS ≥ 9.0 et/ou présentes dans le catalogue KEV CISA doivent être patchées sous 24 à 48h, sans négociation possible.

  • Le ring model (déploiement progressif en 4 anneaux) est la meilleure pratique pour équilibrer urgence sécurité et stabilité de production.

  • NIS 2 et DORA imposent une documentation des délais de remédiation : un processus de gestion des patchs non documenté constitue un écart réglementaire en cas d'audit ou d'incident notifié.

  • Le prochain Patch Tuesday aura lieu le 2026-09-08 (Septembre 2026) — dans 19 jours. Préparez vos environnements de test et fenêtres de maintenance dès maintenant.

Pour aller plus loin

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis