Aller au contenu principal

Patch Tuesday juillet 2026 : l'essentiel en 30 secondes

Microsoft a publié le 14 juillet 2026 le plus gros Patch Tuesday de son histoire, un mois seulement après avoir déjà battu son record en juin. Environ 570 vulnérabilités corrigées selon le décompte le plus repris par les éditeurs de sécurité, et jusqu'à 622 selon le périmètre retenu.

Ce qu'il faut retenir pour une PME :

  • 3 failles déjà exploitées par des attaquants au moment de la publication, dont une exécution de code à distance dans SharePoint Server notée 9.8 sur 10 (CVE-2026-58644)
  • 1 faille divulguée publiquement avant son correctif, un contournement de BitLocker (CVE-2026-50661)
  • Deux des trois failles exploitées sont entrées au catalogue CISA des vulnérabilités activement exploitées
  • Des correctifs critiques sur Exchange Server, le service DHCP, le pilote réseau de Windows Server et GDI+

Le volume compte moins que la sélection. Sur 570 failles, une poignée seulement mérite une intervention en urgence dans une PME de 10 à 300 postes. Le reste relève du déploiement automatisé.

Le vrai sujet du mois : SharePoint Server

Deux des trois failles exploitées touchent SharePoint Server, et c'est de loin le point le plus sensible de ce Patch Tuesday.

CVE-2026-58644, exécution de code à distance non authentifiée (CVSS 9.8, critique)

Une désérialisation de données non fiables permet à un attaquant non authentifié d'exécuter du code sur le serveur, à distance. Aucun identifiant, aucune interaction d'un utilisateur. Un serveur SharePoint exposé sur Internet et non corrigé est une porte ouverte.

Microsoft indique une exploitation détectée avant la publication du correctif.

CVE-2026-56164, élévation de privilèges par le réseau (CVSS 5.3, modérée)

Une fonction critique de SharePoint ne vérifie pas l'authentification. Le score de 5.3 paraît modeste, et c'est exactement le piège : cette faille est activement exploitée alors que son score la reléguerait en bas d'une file de priorisation basée sur le seul CVSS. SharePoint Server 2016, 2019 et Subscription Edition sont concernés.

C'est un rappel utile. Le score CVSS mesure la gravité théorique, pas la probabilité d'être attaqué. Une faille à 5.3 exploitée dans la nature est plus urgente qu'une faille à 9.8 que personne n'utilise.

Est-ce que votre PME est concernée ?

Dans la plupart des cas, non, et c'est une bonne nouvelle. Ces correctifs visent SharePoint installé sur vos propres serveurs. Si vos documents sont dans SharePoint Online via Microsoft 365, ce qui est le cas de la grande majorité des TPE et PME, Microsoft corrige de son côté sans action de votre part.

Le vrai risque, celui que nous rencontrons régulièrement en audit, c'est le serveur SharePoint oublié. Une PME migre vers Microsoft 365, l'ancien serveur reste allumé « au cas où » pendant la période de transition, puis plus personne n'y pense. Il n'est plus mis à jour, plus supervisé, et il est parfois toujours accessible depuis Internet. Ce serveur-là est exactement la cible de CVE-2026-58644.

Si vous avez migré vers Microsoft 365 ces trois dernières années, la question à poser à votre prestataire ce mois-ci est simple : que reste-t-il en service de l'ancienne infrastructure ?

La troisième faille exploitée : Active Directory Federation Services

CVE-2026-56155 (CVSS 7.8, importante) est une élévation de privilèges locale dans AD FS, due à un contrôle d'accès insuffisamment granulaire. Elle aussi est exploitée.

AD FS sert à fédérer les identités entre un annuaire local et des services en ligne. Beaucoup de PME l'ont déployé au moment de leur passage à Microsoft 365, puis l'ont conservé sans le maintenir, alors que l'authentification directe via Entra ID rend souvent ce serveur inutile aujourd'hui.

Même logique que pour SharePoint : si AD FS est encore en production chez vous, il faut le corriger. S'il ne sert plus, le vrai correctif est de le décommissionner.

La faille divulguée publiquement : BitLocker

CVE-2026-50661 (CVSS 6.1, importante) est un contournement de fonctionnalité de sécurité dans BitLocker. Elle n'est pas exploitée à ce jour, mais ses détails étaient publics avant le correctif, ce qui raccourcit le délai avant les premières attaques.

L'exploitation demande un accès physique à la machine. Le scénario concret est celui du portable volé ou perdu : un attaquant peut lire des données que vous pensiez chiffrées. Pour une PME dont les commerciaux se déplacent avec des portables contenant des fichiers clients, c'est un sujet réel, même si ce n'est pas une urgence de la même nature que SharePoint.

Les autres correctifs critiques à connaître

CVEComposantCVSSImpact
CVE-2026-56191Exchange Online10.0Altération de données
CVE-2026-56188Pilote réseau Windows Server9.8Exécution de code à distance
CVE-2026-56159Service DHCP Server9.8Exécution de code à distance
CVE-2026-50518DHCP Server Windows9.8Exécution de code à distance
CVE-2026-55008Exchange Server9.6Usurpation
CVE-2026-50380Windows GDI+9.6Exécution de code à distance

Les deux failles DHCP méritent une mention. Le service DHCP tourne sur le contrôleur de domaine dans une grande partie des PME que nous accompagnons. Une exécution de code à distance sur ce serveur, c'est la compromission du cœur du réseau.

Ce que votre PME doit faire dans les 7 prochains jours

Si vous gérez votre informatique en interne

  1. Inventoriez vos serveurs SharePoint et AD FS. Pas ceux que vous croyez avoir : ceux qui répondent réellement. Un scan du réseau interne vaut mieux qu'une liste dans un tableur.
  2. Corrigez SharePoint Server en priorité absolue, avant tout le reste, et vérifiez qu'aucun de ces serveurs n'est joignable depuis Internet.
  3. Appliquez les correctifs Windows Server, en particulier sur les machines qui portent DHCP et DNS.
  4. Planifiez le reste sur les postes de travail via vos outils de mise à jour habituels, sur deux à trois semaines.
  5. Vérifiez que BitLocker est bien actif sur tous les portables, ce que beaucoup de PME croient à tort.

Si vous êtes client Dhala

Les correctifs ont été qualifiés puis déployés selon notre calendrier de patching, avec les failles exploitées traitées en priorité. Notre supervision remonte les machines qui n'ont pas pris la mise à jour, ce qui est le vrai angle mort du patching : ce n'est pas de déployer qui est difficile, c'est de savoir quelles machines ont échoué.

Si vous avez un doute sur un serveur hérité d'une ancienne infrastructure, c'est le bon moment pour nous le signaler. Nous préférons décommissionner un serveur inutile que le maintenir à jour indéfiniment.

Ce que ce Patch Tuesday dit du patching en PME

Deux records consécutifs en deux mois, 200 failles en juin puis 570 en juillet. Aucune PME ne peut traiter ce volume à la main, et ce n'est d'ailleurs pas le sujet.

Le travail utile n'est pas d'appliquer 570 correctifs, c'est de savoir lesquels vous concernent. Une entreprise entièrement passée à Microsoft 365, sans serveur local, n'est concernée que par une fraction de cette liste. Une PME qui a gardé un contrôleur de domaine, un Exchange local et un vieux SharePoint doit traiter presque tout, et vite.

La différence entre les deux situations ne se joue pas au moment du Patch Tuesday. Elle se joue dans les choix d'architecture faits les années précédentes, et dans la discipline de décommissionner ce qui ne sert plus. Chaque serveur maintenu « au cas où » est une surface d'attaque que vous financez tous les mois.

Récapitulatif Patch Tuesday juillet 2026

  • Environ 570 vulnérabilités corrigées le 14 juillet 2026, record historique
  • 3 failles exploitées : SharePoint RCE 9.8, SharePoint EoP 5.3, AD FS EoP 7.8
  • 1 faille divulguée publiquement : contournement BitLocker 6.1
  • Priorité PME : SharePoint Server et AD FS s'ils sont encore en service, puis les serveurs DHCP et DNS
  • Le bon réflexe du mois : inventorier ce qui reste de votre ancienne infrastructure

Une question sur votre exposition à ces failles ? Parlons-en, ou faites le point avec un scan de vulnérabilités sur votre parc.

Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur, Dhala Cyberdéfense · Meilleur Espoir MSP 2025 (BeMSP)

Expert en cybersécurité et infogérance pour PME. J'accompagne les dirigeants dans la protection de leur système d'information, de l'audit initial au SOC 24/7.

Demander un audit Sans engagement, résultats sous 48h
5.0 — 41 avis
+50 PME protégées
SOC 24/7
3 mois sans engagement

Votre PME est-elle vraiment protégée ?

Audit de votre posture de sécurité. Résultats sous 48h, sans engagement. Voir nos offres.
Lancer mon audit gratuit
Photo Valentin
ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov