{"id":1270,"date":"2026-07-27T08:00:34","date_gmt":"2026-07-27T06:00:34","guid":{"rendered":"https:\/\/seecret.it\/blog\/patch-tuesday-microsoft-juillet-2026-622-cve-en-une-vague-dont-deux-zero-days-exploites\/"},"modified":"2026-07-27T08:00:34","modified_gmt":"2026-07-27T06:00:34","slug":"patch-tuesday-microsoft-juillet-2026-622-cve-en-une-vague-dont-deux-zero-days-exploites","status":"publish","type":"post","link":"https:\/\/seecret.it\/blog\/patch-tuesday-microsoft-juillet-2026-622-cve-en-une-vague-dont-deux-zero-days-exploites\/","title":{"rendered":"Patch Tuesday Microsoft juillet 2026 : 622 CVE en une vague, dont deux z\u00e9ro-days exploit\u00e9s"},"content":{"rendered":"<h2>Un record in\u00e9dit qui change la donne<\/h2>\n<p><cite index=\"4-9\">Le 14 juillet 2026, Microsoft a \u00e9tabli un nouveau record absolu en publiant 622 correctifs de s\u00e9curit\u00e9 en une seule vague mensuelle, d\u00e9passant de tr\u00e8s loin tous les bulletins pr\u00e9c\u00e9dents.<\/cite> Pour mesurer la rupture : <cite index=\"3-10\">le lot de mai comptait environ 120 correctifs, celui de juin environ 200, et celui de juillet en r\u00e9unit plus de trois fois plus.<\/cite><\/p>\n<p>Cette croissance exponentielle n&#8217;est pas une anomalie. <cite index=\"6-7\">Juillet 2026 a chang\u00e9 la trajectoire en un seul mois, avec un volume environ trois fois sup\u00e9rieur \u00e0 la moyenne des trois ann\u00e9es pr\u00e9c\u00e9dentes.<\/cite> Pour les \u00e9quipes de s\u00e9curit\u00e9, le choc est majeur : le mod\u00e8le mensuel classique du Patch Tuesday devient obsol\u00e8te en quelques semaines.<\/p>\n<h2>Pourquoi cette explosion de CVE ?<\/h2>\n<p>La cause principale : <cite index=\"6-8\">le passage d&#8217;une recherche de failles majoritairement humaine \u00e0 une recherche assist\u00e9e par des flottes d&#8217;agents IA explique cette rupture de pente plus qu&#8217;aucun autre facteur isol\u00e9.<\/cite> <cite index=\"4-11\">Depuis 2024, la g\u00e9n\u00e9ralisation des outils d&#8217;analyse assist\u00e9e par des mod\u00e8les de langage de grande taille \u2014 tant chez les \u00e9diteurs que chez les chercheurs ind\u00e9pendants et les \u00e9quipes de fuzzing automatis\u00e9 \u2014 a consid\u00e9rablement acc\u00e9l\u00e9r\u00e9 le rythme de d\u00e9couverte des failles.<\/cite><\/p>\n<p>Microsoft n&#8217;est pas seul dans ce mouvement. <cite index=\"4-12,4-13\">Le NVD (National Vulnerability Database) du NIST avait d\u00e9j\u00e0 enregistr\u00e9 plus de 40 000 CVE en 2025, un record annuel. Si la tendance se confirme en 2026, ce chiffre sera largement d\u00e9pass\u00e9.<\/cite><\/p>\n<h2>Les deux z\u00e9ro-days activement exploit\u00e9s<\/h2>\n<p>Parmi les 622 vuln\u00e9rabilit\u00e9s, deux failles critiques font l&#8217;objet d&#8217;une exploitation active en production :<\/p>\n<ul>\n<li><strong>CVE-2026-56155<\/strong> : <cite index=\"4-6\">Une faille sur Active Directory Federation Services,<\/cite> syst\u00e8me critique d&#8217;authentification d&#8217;entreprise. Les attaquants exploitent d\u00e9j\u00e0 cette br\u00e8che pour acc\u00e9der \u00e0 des environnements d&#8217;entreprise.<\/li>\n<li><strong>CVE-2026-56164<\/strong> : <cite index=\"3-7\">Une \u00e9l\u00e9vation de privil\u00e8ges dans SharePoint Server affichant un score de 5,3.<\/cite> Elle permet \u00e0 un utilisateur sans droit d&#8217;acc\u00e8s d&#8217;obtenir des permissions administrateur.<\/li>\n<\/ul>\n<p>Deux autres vuln\u00e9rabilit\u00e9s m\u00e9ritent une attention imm\u00e9diate : <cite index=\"3-4\">une troisi\u00e8me faille affecte le chiffrement de disque BitLocker, et reste sans correctif malgr\u00e9 sa divulgation publique.<\/cite><\/p>\n<h2>Distribution des failles : o\u00f9 se concentre le risque<\/h2>\n<p><cite index=\"3-5\">Sur les 622 vuln\u00e9rabilit\u00e9s corrig\u00e9es, 255 rel\u00e8vent d&#8217;une \u00e9l\u00e9vation de privil\u00e8ges (41 % du lot), 166 d&#8217;une ex\u00e9cution de code \u00e0 distance (27 %), et 109 d&#8217;une divulgation d&#8217;informations (18 %).<\/cite><\/p>\n<p><cite index=\"3-6\">Windows concentre l&#8217;essentiel des correctifs avec 413 entr\u00e9es, suivi des mises \u00e0 jour de s\u00e9curit\u00e9 \u00e9tendues avec 335 entr\u00e9es et de la suite Office avec 95 entr\u00e9es.<\/cite> Cela signifie qu&#8217;une m\u00eame machine Windows peut \u00eatre affect\u00e9e par des dizaines de vuln\u00e9rabilit\u00e9s diff\u00e9rentes, certaines transitant par plusieurs vecteurs.<\/p>\n<h2>Qui est concern\u00e9 et quel est l&#8217;impact concret ?<\/h2>\n<p>En r\u00e9sum\u00e9 :<\/p>\n<ul>\n<li><strong>Les entreprises<\/strong> : Toute organisation utilisant Windows, Microsoft 365, SharePoint ou Active Directory est potentiellement expos\u00e9e \u00e0 plusieurs des 622 failles. Les administrateurs syst\u00e8me doivent hi\u00e9rarchiser un d\u00e9ploiement de masse sans pr\u00e9c\u00e9dent.<\/li>\n<li><strong>Les TPE\/PME<\/strong> : Celles qui n&#8217;ont pas d&#8217;\u00e9quipe s\u00e9curit\u00e9 d\u00e9di\u00e9e font face \u00e0 un casse-t\u00eate op\u00e9rationnel. Tester et d\u00e9ployer 622 correctifs en parall\u00e8le d\u00e9passe largement les ressources usuelles.<\/li>\n<li><strong>Les individus<\/strong> : Les machines Windows domestiques re\u00e7oivent chacune plusieurs dizaines de correctifs, risquant des blocages ou des incompatibilit\u00e9s logicielles.<\/li>\n<\/ul>\n<p><cite index=\"4-7\">Les RSSI doivent activer des proc\u00e9dures d&#8217;urgence pour les 62 vuln\u00e9rabilit\u00e9s critiques et les deux zero-days, dans le cadre de leurs obligations NIS2.<\/cite> Pour les entreprises soumises \u00e0 NIS2, ce d\u00e9lai n&#8217;est pas une recommandation : c&#8217;est une obligation l\u00e9gale.<\/p>\n<h2>Ce qu&#8217;il faut faire maintenant<\/h2>\n<p><cite index=\"6-13\">Les \u00e9quipes de s\u00e9curit\u00e9 qui continueront de traiter chaque mardi des correctifs comme un \u00e9v\u00e9nement ponctuel, plut\u00f4t que comme un flux r\u00e9gulier \u00e0 g\u00e9rer avec des processus automatis\u00e9s, prendront un retard difficile \u00e0 rattraper d\u00e8s le mois suivant.<\/cite><\/p>\n<p>Les actions prioritaires :<\/p>\n<ul>\n<li><strong>Activer l&#8217;automatisation<\/strong> : Le d\u00e9ploiement manuel des mises \u00e0 jour n&#8217;est plus viable. Les outils de gestion des patchs (WSUS, Intune, solutions tierces) doivent \u00eatre configur\u00e9s pour tester et d\u00e9ployer en continu.<\/li>\n<li><strong>Prioriser les z\u00e9ro-days et les RCE<\/strong> : Les deux failles exploit\u00e9es (Active Directory, SharePoint) doivent \u00eatre patch\u00e9es en premier. Les crit\u00e8res CVSS ne suffisent plus : il faut suivre les alertes en temps r\u00e9el.<\/li>\n<li><strong>Mettre en place des tests rapides<\/strong> : Avec 622 correctifs, les tests traditionnels en recette prennent des semaines. Passer \u00e0 des tests cibl\u00e9s sur les applications critiques seulement, avec d\u00e9ploiement progressif.<\/li>\n<li><strong>Surveiller les exploits publics<\/strong> : Des preuves de concept para\u00eetront rapidement pour les failles \u00e0 haut impact. Avoir une veille active (CVE tracking, CERT-FR, sources sp\u00e9cialis\u00e9es) est indispensable.<\/li>\n<\/ul>\n<h2>Un tournant durable en cybers\u00e9curit\u00e9<\/h2>\n<p><cite index=\"6-11,6-12\">Ce Patch Tuesday de juillet 2026 ne restera pas un pic isol\u00e9. Il marque plut\u00f4t un changement de rythme durable dans la mani\u00e8re dont Microsoft, et sans doute d&#8217;autres \u00e9diteurs apr\u00e8s lui, d\u00e9couvre et corrige les failles de ses produits.<\/cite><\/p>\n<p>L&#8217;IA de d\u00e9couverte de vuln\u00e9rabilit\u00e9s n&#8217;est pas pr\u00eate \u00e0 ralentir. Les \u00e9quipes de s\u00e9curit\u00e9 doivent donc adapter leur mod\u00e8le op\u00e9rationnel : le cycle mensuel c\u00e8de la place \u00e0 un flux continu. Les outils deviennent plus critiques que les humains pour trier et d\u00e9ployer. Et la conformit\u00e9 r\u00e9glementaire (NIS2, RGPD, SOC 2) d\u00e9pend d\u00e9sormais de l&#8217;automatisation, pas des processus manuels.<\/p>\n<h2>Partager des informations critiques sans laisser de traces<\/h2>\n<p>Pour les \u00e9quipes s\u00e9curit\u00e9 qui doivent transmettre des informations sensibles (identifiants d&#8217;administrateur, tokens d&#8217;API, rapports d\u00e9taill\u00e9s sur les vuln\u00e9rabilit\u00e9s d\u00e9couvertes), le courrier \u00e9lectronique ou Slack posent des risques majeurs : les donn\u00e9es restent en clair dans les serveurs et les historiques. <cite index=\"4-15\">Une solution comme <a href=\"https:\/\/seecret.it\">Seecret.it<\/a> permet de partager un secret via un lien \u00e0 usage unique qui s&#8217;autod\u00e9truit apr\u00e8s lecture, avec expiration et protection par mot de passe optionnelles \u2014 id\u00e9al pour transmettre des donn\u00e9es critiques de correction ou d&#8217;alertes sans laisser de trace dans la cha\u00eene de messages habituelle.<\/cite><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft a publi\u00e9 le 14 juillet 2026 le plus gros correctif de s\u00e9curit\u00e9 de son histoire : 622 vuln\u00e9rabilit\u00e9s corrig\u00e9es en une seule livraison, incluant deux z\u00e9ro-days activement exploit\u00e9s. Cette explosion sans pr\u00e9c\u00e9dent marque un tournant : l&#8217;IA acc\u00e9l\u00e8re exponentiellement la d\u00e9couverte des failles.<\/p>\n","protected":false},"author":2,"featured_media":1269,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","footnotes":""},"categories":[21],"tags":[403,302,306,304,305],"class_list":["post-1270","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-securite","tag-automatisation-securite","tag-cve","tag-microsoft","tag-patch-tuesday","tag-zero-day"," c-blog-1-item  nt-post-class"],"_links":{"self":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/1270","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/comments?post=1270"}],"version-history":[{"count":0,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/1270\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/media\/1269"}],"wp:attachment":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/media?parent=1270"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/categories?post=1270"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/tags?post=1270"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}