On réfléchit avant de patcher. La phrase surprend, car le réflexe naturel est de corriger vite et de tout corriger. Pourtant, le Patch Tuesday de juillet 2026 a démontré l'inverse : patcher tout et dans le désordre est devenu le mauvais réflexe. Ce mois-là, Microsoft a corrigé plus de 600 failles, un record absolu. Mais les deux seules réellement exploitées ce jour-là notaient 5,3 et 7,8 sur 10, quand les dizaines de failles critiques n'intéressaient aucun attaquant.
Une faille à 5,3 sur 10 exploitée, les failles critiques ignorées
Le jour du correctif, les attaquants exploitaient une faille SharePoint notée 5,3 et une faille AD FS notée 7,8. Les soixante et quelques failles classées critiques, elles, ne faisaient l'objet d'aucune exploitation connue.
Ce décalage n'est pas une anomalie, c'est la règle. Le score CVSS est une note de gravité théorique, de 0 à 10, qui mesure la dangerosité potentielle d'une faille. Il ne dit rien de la probabilité qu'elle soit réellement exploitée. Or une infime minorité des failles publiées est un jour utilisée dans une attaque réelle.
Patcher par score seul revient donc à courir dans le mauvais sens. Le bon point de départ existe : le catalogue KEV de la CISA recense les vulnérabilités activement exploitées, et le CERT-FR alerte sur celles qui touchent le contexte français. Ces sources disent ce qui brûle vraiment.
A retenir : une faille critique jamais exploitée est un devoir qu'on peut rendre en retard. Une faille moyenne activement exploitée est un incendie.
Quand votre antivirus devient la porte d'entrée
Une des failles du mois, surnommée RoguePlanet, visait le moteur de Microsoft Defender lui-même. Elle offrait les droits SYSTEM, c'est-à-dire le contrôle total de la machine, en quelques secondes. L'outil censé vous protéger devenait l'outil qui vous compromettait.
L'histoire a un second enseignement. Un vendeur proposait cet exploit sur un forum criminel, service d'escrow à l'appui, en promettant l'accès administrateur en cinq secondes. Sauf que sept exploits gratuits circulaient déjà publiquement et que le correctif était sorti. La menace spectaculaire était en réalité un produit déjà périmé.
Deux leçons accessibles en découlent. D'abord, vos outils de sécurité sont eux aussi une surface d'attaque : un antivirus, un pare-feu ou un agent de supervision se patchent avec la même rigueur que le reste. Par ailleurs, tout ce qui se vend sur le dark web n'est pas dangereux. Savoir distinguer l'annonce marketing de la menace réelle évite de mobiliser une équipe entière pour une faille déjà corrigée.
Quand appliquer un patch fait tomber votre Active Directory
Le principal risque opérationnel de juillet 2026 ne venait d'aucun pirate. Il venait des correctifs eux-mêmes, qui activaient une phase de durcissement du protocole Kerberos. Les comptes de service anciens, encore basés sur le chiffrement RC4, pouvaient cesser de fonctionner au redémarrage.
Un correctif n'est pas qu'une rustine posée sur un trou. C'est un changement de configuration, avec son propre risque. Appliqué sans test, il peut provoquer l'indisponibilité que l'attaquant, lui, n'a pas réussi à causer. Faire tomber son Active Directory soi-même, un lundi matin au redémarrage, reste une panne parfaitement évitable.
Le même mois illustrait un risque voisin. SharePoint Server 2016 et 2019 atteignaient leur fin de support le 14 juillet, le jour même où Microsoft publiait leur dernier correctif. Pour ces versions, la question n'est plus de patcher, mais de migrer. Après cette date, chaque nouvelle faille reste ouverte, définitivement.
A retenir : le patch qui protège et le patch qui casse sont le même geste. Seul le test préalable les sépare.
Un volume qui ne redescendra pas
Le rythme observé en juillet n'est pas un accident, mais une tendance de fond. Microsoft attribue lui-même cette explosion à un système de découverte de failles assisté par IA. Les chiffres du Security Update Guide sont sans appel : le volume a triplé entre juin et juillet 2026.
Vulnérabilités uniques corrigées par Microsoft (CVE)
Guide de mise à jour de sécurité Microsoft, juin et juillet 2026
Cette accélération change la donne, car la même IA aide aussi les attaquants à transformer un correctif en exploit plus vite qu'avant. La fenêtre entre la publication d'une faille et son exploitation se réduit. En conséquence, les processus de patch dimensionnés pour un rythme de 200 failles par mois deviennent le maillon faible face à 600.
La nature des failles compte autant que leur nombre. En juillet 2026, l'élévation de privilège domine largement, loin devant l'exécution de code à distance. Autrement dit, la plupart de ces failles ne servent pas à entrer, mais à progresser une fois entré : elles sont la deuxième étape d'une attaque, pas la première.
Juillet 2026 défauts par type d'impact (CVE uniques)
Source : Guide des mises à jour de sécurité Microsoft, juillet 2026
Alors, comment patcher dans le bon ordre ?
Trois règles font l'essentiel du travail. Avant d'ouvrir la console de déploiement, il convient de les poser noir sur blanc.
- Prioriser par exploitation réelle et exposition, pas par score seul. Une faille exploitée sur un serveur exposé à Internet passe avant une faille critique sur un poste interne isolé.
- Déployer par vagues postes informatiques, groupe pilote, parc général, puis serveurs. On teste avant de casser.
- Écrire le critère d'urgence avant l'incident, pas pendant. Un seuil défini à froid vaut mille arbitrages précipités à chaud.
Ces règles se traduisent ensuite en gestes concrets, que ce Patch Tuesday rend particulièrement parlants. En premier lieu, traiter en priorité les vulnérabilités SharePoint et AD FS activement exploitées, et appliquer le durcissement recommandé par la CISA, notamment l'inspection AMSI en mode complet et la rotation des clés machine IIS. Il faut ensuite vérifier la version du moteur Defender sur l'ensemble des postes, y compris les systèmes isolés du réseau que les mises à jour automatiques n'atteignent pas. Par ailleurs, la faille AD FS mérite un traitement prioritaire et une relecture des journaux d'accès administrateur à la recherche d'élévations de privilèges anormales, car cette brique gère l'authentification entre le réseau interne et le cloud. Il convient également d'anticiper la suite : une chaîne d'attaque SharePoint permettant une exécution de code à distance sans authentification doit se compléter au Patch Tuesday suivant, et les acteurs les plus avancés la reconstituent déjà depuis le correctif de juillet. Pré-valider les changements et tester en préproduction évite alors l'urgence. Enfin, la migration des SharePoint 2016 et 2019, désormais hors support, doit être planifiée sans attendre.
Pour une entité soumise à NIS2 ou DORA, cette discipline n'est pas une bonne pratique parmi d'autres. La gestion des correctifs et des vulnérabilités y est une obligation explicite de gestion des risques.
Vulnérabilités clés activement exploitées
Les indicateurs ci-dessous proviennent de sources publiques et vérifiables (CISA KEV, avis de Microsoft). Ils constituent le point de départ actionnable pour le triage.
| Indicateur | Taper | Contexte | Source |
|---|---|---|---|
| CVE-2026-56164 | SharePoint, EoP | Authentification manquante pour une fonction critique ; activement exploitée ; date limite de remédiation fédérale : 17 juillet 2026 | CISA KEV |
| CVE-2026-56155 | AD FS, EoP | Escalade de privilèges ; exploité activement ; découvert par Microsoft DART ; date limite 28 juillet 2026 | CISA KEV |
| CVE-2026-58644 | SharePoint, RCE | Lié à la CVE-2026-56164 en exploitation active ; ajouté au KEV le 16 juillet 2026 | CISA KEV |
| CVE-2026-50656 | Moteur Defender, EoP | RoguePlanet ; accorde SYSTEM ; corrigé dans MMPE v1.1.26060.3008 (hors bande, 9 juillet 2026) | Avis de Microsoft |
| CVE-2026-55040 | SharePoint, contournement d'authentification | Contournement du JWT ; première étape d'une chaîne RCE en deux parties sans authentification ; deuxième étape prévue en août 2026 | Rapid7 |
| Anomalie MsMpEng.exe | Indicateur de chasse | Le moteur Defender génère des processus enfants inattendus ; recherche de la fenêtre d'exposition du 10 juin au 9 juillet 2026 | Recherche de fournisseurs |
Techniques MITRE ATT&CK associées
En cartographiant les activités observées selon le référentiel MITRE ATT&CK, les équipes de cybersécurité peuvent faire de ces vulnérabilités des priorités pour la détection et les activités de threat hunting.
| ID de la technique | Technique | Pertinence |
|---|---|---|
| T1190 | Exploiter une application exposée au public | Les failles SharePoint permettent l'exploitation à distance non authentifiée de serveurs exposés sur Internet |
| T1068 | Exploitation pour élévation de privilèges | RoguePlanet (Defender), la faille AD FS et LegacyHive permettent tous l'escalade |
| T1550.001 | Utiliser un matériel d'authentification alternatif : jeton d'accès à l'application | Le contournement JWT de SharePoint permet la falsification de jetons pour usurper l'identité de n'importe quel utilisateur, y compris les administrateurs |
| T1552.004 | Identifiants non sécurisés : Clés privées | La chaîne d'exploitation vole les clés de machine IIS à partir de serveurs SharePoint compromis afin d'assurer sa persistance |
| T1562.001 | Défenses imparfaites : Désactiver ou modifier les outils | RoguePlanet exploite le propre moteur de Defender, subvertissant le contrôle principal de la protection des points d'extrémité |
| T1505.003 | Composant logiciel serveur : Web Shell | L'exploitation post-accès dans le modèle SharePoint implique le déploiement de shells web pour un accès persistant |
Plus de 600 failles n'est pas le problème. Un processus incapable de les absorber, si. On réfléchit avant de patcher.
Ce que Stroople surveille pour vous
Le service Threat Exposure Management de Stroople combine l'EASM et la data leak detection dans un programme opéré 100 % en Europe, sans sous-traitance extraterritoriale. Vos données de surveillance ne transitent jamais vers des juridictions étrangères, ce qui répond directement aux exigences RGPD et aux obligations de localisation imposées par NIS2 et DORA.
Gestion de la surface d'attaque externe
Anticipez les attaques. Découvrez ce que les cybercriminels savent déjà sur vous.
des violations de données réussies débutent sur des actifs exposés sur Internet.
