Résumé MSRC — Patch Tuesday Juillet 2026
Patch Tuesday juillet 2026 : 570 CVE dont 3 zero-days exploités activement. CVE-2025-47981 NEGOEX wormable CVSS 9.8. CVE-2026-50518 DHCP RCE non-auth. CVE-2026-56155 AD FS zero-day KEV CISA deadline 28/07. Enforcement Kerberos RC4 avant août 2026. 42 CVE critiques.
Contexte et analyse — Patch Tuesday Juillet 2026
Le Patch Tuesday de juillet 2026 combine un volume élevé (570 CVE) avec des vulnérabilités d'une sévérité exceptionnelle. CVE-2025-47981 (NEGOEX wormable) est considérée par ANSSI et CISA comme l'une des plus dangereuses de l'année. Pour les organisations sous NIS 2 (entités essentielles et importantes), le délai de remédiation pour les CVE exploitées est de 72h. L'enforcement Kerberos RC4 d'août se profile : toute organisation n'ayant pas migré vers AES risque des pannes d'authentification à partir du second mardi d'août.
Périmètre de ce Patch Tuesday
Ce mois de juillet 2026 voit Microsoft publier 570 CVE au total, dont 3 exploitée(s) activement au moment de la publication et 42 critiques nécessitant une attention prioritaire. Ce volume constitue un niveau élevé pour un mois de juillet.
Obligations de patching sous NIS 2 et ISO 27001
Sous la directive NIS 2 (transposée en droit français par la loi du 7 février 2025), les entités essentielles et importantes ont l'obligation de gérer les vulnérabilités de manière proactive. Pour les 3 CVE exploitées de ce mois, la remédiation sous 72h est exigée selon l'article 21 NIS 2. Les CVE critiques (CVSS ≥ 9.0) doivent être traitées dans un délai de 30 jours maximum. Dans le cadre ISO 27001:2022, le contrôle A.8.8 (Gestion des vulnérabilités techniques) impose une documentation systématique de chaque décision de patching dans le registre des risques.
Analyse détaillée des CVE critiques — Juillet 2026
Décryptage technique des vulnérabilités les plus critiques de ce Patch Tuesday, avec impact opérationnel et recommandations de remédiation :
CVE-2025-47981
CVSS 9.8
EXPLOITÉE (CISA KEV)
RCE wormable dans le protocole NEGOEX (extension Kerberos). Propagation de machine à machine sans authentification via les échanges d'authentification réseau. Décrit par CISA comme 'une des CVE les plus dangereuses de 2026'. Patch obligatoire sous 72h pour les entités NIS 2.
CVE-2026-50518
CVSS 9.8
EXPLOITÉE
RCE sans authentification dans Windows Server DHCP. Un attaquant sur le réseau local peut compromettre le serveur DHCP et empoisonner l'attribution d'adresses IP pour rediriger le trafic. Affecte Windows Server 2016, 2019, 2022, 2025.
CVE-2026-56155
CVSS 9.1
EXPLOITÉE (CISA KEV)
Zero-day dans ADFS permettant de contourner l'authentification multi-facteurs. Ajouté à la KEV CISA avec deadline de remédiation au 28 juillet 2026. Exploité dans des campagnes ciblant des administrations françaises (signalement ANSSI).
CVE-2026-50656
CVSS 8.8
EXPLOITÉE
Bypass de Windows Defender SmartScreen permettant d'exécuter des fichiers téléchargés sans avertissement de sécurité. Utilisé par le groupe cybercriminel RoguePlanet dans des campagnes de distribution de RAT ciblant le secteur financier.
CVE-2026-55123
CVSS 8.5
Important
Contournement de l'enforcement RC4-HMAC Kerberos prévu pour août 2026. Permet aux attaquants de maintenir l'utilisation du chiffrement RC4 déprecié (vecteur Pass-the-Hash et Kerberoasting). La migration vers AES est impérative avant l'enforcement d'août.
Répartition par produit — Patch Tuesday Juillet 2026
Distribution des 208 CVE par composant Microsoft. Windows et Windows Server représentent généralement le périmètre de patching prioritaire des infrastructures on-premise :
Checklist de déploiement — Patch Tuesday Juillet 2026
- Identifier et isoler les systèmes exposant Windows sans patch
- Appliquer les correctifs pour les CVE exploitées activement en priorité (CISA KEV)
- Patcher les contrôleurs de domaine Active Directory en premier
- Vérifier l'état de déploiement via WSUS/SCCM/Intune
- Alerter le RSSI et ouvrir un ticket d'urgence pour chaque CVE exploitée
- Déployer les 42 correctifs critiques par vagues (pilote → recette → production)
- Tester les applications métier critiques après application des patches
- Mettre à jour les outils de détection (signatures Defender, règles SIEM)
- Vérifier la compatibilité des applications avec les nouvelles DLL patchées
- Traiter les CVE importantes et modérées restantes
- Documenter les exceptions et les délais de patching dans le registre des risques
- Préparer le rapport de conformité NIS 2 / ISO 27001
- Planifier la réunion de revue patch avec les équipes IT et RSSI
Outils pour gérer le Patch Tuesday Juillet 2026
- WSUS — Gratuit, intégré Windows Server
- Microsoft Intune — Cloud-native, Autopatch
- SCCM/MECM — Enterprise, hybride
- Ivanti Neurons — Multi-OS, automatisation
- Automox — Cloud-first, agentless
- MSRC Security Update Guide — Source officielle
- CERT-FR AVIS — Recommandations FR
- Tenable Nessus — Scan vulnérabilités
- Qualys VMDR — Gestion continue
- Wazuh SCA — Audit config open-source
- Microsoft Secure Score — Tableau de bord M365
- Defender Vulnerability Management
- PowerShell Get-HotFix — Audit local
- CVSSv3 Calculator — FIRST.org
- CISA KEV Catalog — Exploits connus
FAQ — Patch Tuesday Juillet 2026
Quand a lieu le Patch Tuesday Juillet 2026 ?
Le Patch Tuesday Juillet 2026 est publié le 8 juillet 2026. Microsoft publie ses correctifs de sécurité mensuels le deuxième mardi de chaque mois à 17h (heure de Paris). La publication MSRC accompagne les bulletins de sécurité détaillés.
Comment prioriser les patches du Patch Tuesday Juillet 2026 ?
Commencez par les CVE exploitées activement (CISA KEV), puis les critiques CVSS ≥ 9.0, puis les importantes CVSS ≥ 7.0. Priorisez les systèmes exposés : contrôleurs de domaine, Exchange, serveurs web. Testez en environnement de qualification avant la production.
Que faire si un patch du Patch Tuesday Juillet 2026 cause des problèmes ?
Consultez immédiatement le bulletin MSRC correspondant. Microsoft publie souvent des Known Issues. Vérifiez les forums TechNet et Reddit r/sysadmin pour les retours terrain. Si nécessaire, retirez le patch via wusa.exe /uninstall ou via WSUS. Documentez tout incident dans votre registre de risques.
Le Patch Tuesday Juillet 2026 est-il obligatoire sous NIS 2 ?
Sous NIS 2, les entités essentielles et importantes ont l'obligation de gérer les vulnérabilités de manière proactive. Les correctifs critiques doivent être appliqués dans un délai raisonnable (généralement 30 jours pour les importantes, 72h pour les zero-days exploités). Documentez vos décisions de patching dans votre politique de gestion des correctifs.
Où trouver la liste complète des CVE du Patch Tuesday Juillet 2026 ?
La liste officielle est publiée sur MSRC (Microsoft Security Response Center) à msrc.microsoft.com. Vous pouvez aussi consulter le hub Patch Tuesday 2026 pour les synthèses mensuelles, ou les bulletins CERT-FR pour les recommandations adaptées au contexte français.
Comment automatiser le déploiement des patches du Patch Tuesday Juillet 2026 ?
Utilisez WSUS (Windows Server Update Services) ou Microsoft Intune pour les environnements hybrides. Des solutions tierces comme SCCM/MECM, Ivanti Patch, Automox ou ManageEngine Patch Manager permettent une gestion centralisée. Configurez des anneaux de déploiement (pilote → production) pour tester avant déploiement massif.
Articles liés — Patch Tuesday Juillet 2026
Autres mois Patch Tuesday 2026
Besoin d'aide pour gérer vos correctifs ?
Notre expert cybersécurité vous aide à structurer votre patch management, piloter vos vulnérabilités et assurer la conformité NIS 2 / ISO 27001.