Microsoft corrige un nombre record de 570 failles de sécurité en juillet 2026, dont deux activement exploitées

Microsoft a publié ses mises à jour de sécurité du Patch Tuesday de juillet 2026 le 14 juillet, corrigeant un nombre record de 570 vulnérabilités dans Windows et son portefeuille de produits. La mise à jour inclut trois failles zero-day — dont deux sont activement exploitées dans des attaques en ce moment — ce qui en fait l'un des Patch Tuesday les plus urgents de mémoire récente.
L'ampleur même de la mise à jour de juillet est notable. Microsoft a pré-annoncé la semaine dernière une augmentation du volume de correctifs, l'attribuant à un nouveau système de découverte de vulnérabilités alimenté par l'IA qui trouve des failles dans le code de Windows avant que les attaquants ne le fassent. Les outils d'IA portent déjà leurs fruits : le Patch Tuesday de juin couvrait 200 failles, et celui de juillet en triple presque le nombre.
Les deux zero-days sous attaque active
Les correctifs les plus urgents sont deux vulnérabilités d'élévation de privilèges confirmées comme exploitées dans des attaques en direct :
- Active Directory Federation Services (AD FS) : Une vulnérabilité de contrôle d'accès insuffisant qui permet à un attaquant local autorisé d'élever ses privilèges au niveau administrateur. La propre équipe de détection et de réponse (DART) de Microsoft — son unité de réponse aux incidents — a découvert la faille, ce qui signifie généralement qu'elle a été trouvée lors d'enquêtes actives sur des brèches.
- Microsoft SharePoint Server : Un défaut d'authentification manquante qui permet à un attaquant distant non authentifié d'élever ses privilèges sur le réseau. Des chercheurs de Mandiant Incident Response et de l'équipe FLARE de Google Cloud ont co-crédité la découverte, suggérant à nouveau que la faille a été identifiée lors de travaux de réponse aux incidents réels.
Une troisième zero-day — un contournement de Windows BitLocker nécessitant un accès physique — a été divulguée publiquement mais n'est pas encore connue pour être exploitée.
Échelle de la mise à jour
Parmi les 570 vulnérabilités corrigées, 59 sont classées critiques. Dans cette catégorie critique, 48 permettent l'exécution de code à distance, neuf sont des bugs d'élévation de privilèges, et deux sont respectivement un contournement de sécurité et un problème d'usurpation. Le nombre de 570 n'inclut pas les 468 failles du moteur Chromium corrigées par Google ce mois-ci et qui apparaissent également dans Microsoft Edge, ni les correctifs publiés plus tôt en juillet pour Azure OpenAI, M365 Copilot, Exchange Online ou le service de provisionnement Entra.
Ce que les administrateurs doivent faire
Les zero-days d'AD FS et de SharePoint sont toutes deux confirmées comme exploitées, donc prioriser ces correctifs est non négociable pour toute organisation exécutant l'un ou l'autre de ces services. Pour SharePoint spécifiquement, Microsoft propose une atténuation temporaire : activer l'interface de scan antimalware (AMSI) sur le serveur et définir le mode de scan du corps de requête sur Full peut réduire l'exposition jusqu'à ce que le correctif soit déployé.
Les utilisateurs de Windows 10 reçoivent les correctifs via KB5099539, une mise à jour de sécurité étendue. Les machines Windows 11 les reçoivent via KB5101650 et KB5099414. Comme toujours, les administrateurs d'entreprise doivent tester en préproduction avant un déploiement large, mais étant donné deux zero-days activement exploitées, la fenêtre de délibération est courte.
Comme l'a rapporté en premier BleepingComputer, c'est le plus grand Patch Tuesday jamais enregistré. La tendance devrait se poursuivre alors que le scanning alimenté par l'IA de Microsoft révèle de plus en plus de vulnérabilités par lui-même — un net positif pour les défenseurs, même si le rythme des mises à jour devient plus exigeant.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source