570 correctifs d’un coup : les administrateurs Windows peuvent oublier leurs vacances d’été. Le Patch Tuesday de juillet 2026 corrige 570 vulnérabilités dans l’écosystème de Microsoft, dont trois zero-days : deux déjà exploitées dans des attaques et une divulguée publiquement avant l’arrivée du correctif.
Le chiffre n’a rien d’un accident isolé. Depuis le début de 2026, les vagues mensuelles de l’éditeur enchaînent les records, avec des zero-days visant Windows Defender, BitLocker, HTTP.sys ou Exchange. Bref, la routine du patch prend des allures de marathon.
Points clés
- 570 vulnérabilités corrigées dans le Patch Tuesday de juillet 2026
- Trois zero-days, dont deux activement exploités et un divulgué avant patch
- La faille Defender RoguePlanet (CVE-2026-50656) peut ouvrir une session SYSTEM
- Application prioritaire recommandée sur postes, serveurs et composants Microsoft
570 failles, trois zero-days et deux déjà dans la nature
L’essentiel tient en trois chiffres : 570 failles corrigées, trois zero-days, dont deux activement exploitées. La troisième avait fuité avant la diffusion des correctifs, ce qui laisse rarement présager du calme côté attaquants. Microsoft ne détaille pas ici chaque CVE, mais confirme le classement en attaques actives pour au moins deux d’entre elles, comme le rapporte le bilan de ce Patch Tuesday.
Ce mois de juillet s’inscrit dans une série déjà lourde. Fin juin, la communauté cybersécurité comptabilisait plus de 570 CVE colmatées sur un mois en additionnant Microsoft et d’autres éditeurs, avec plusieurs failles critiques dans Windows. Autant dire que les équipes système n’ont pas chômé.
Un été 2026 sous pression
Plusieurs failles ont exigé un traitement en urgence ces dernières semaines. Parmi les noms qui reviennent figure RoguePlanet, un zero-day lié à Microsoft Defender suivi sous la référence CVE-2026-50656, aux côtés d’autres vulnérabilités exploitées ou publiées au printemps.
Le 10 juillet, Help Net Security revenait sur cette faille Defender, précisant qu’un code de démonstration pouvait ouvrir une session avec privilèges SYSTEM. Le graal de tout attaquant, en somme. D’autres correctifs concernent SharePoint, BitLocker ou HTTP.sys, avec la même consigne martelée : appliquer les mises à jour cumulatives sans traîner.
Ce que les administrateurs doivent retenir
- 570 vulnérabilités corrigées dans la vague de juillet 2026.
- Trois zero-days, dont deux exploités et un publiquement divulgué.
- Microsoft reste sous forte pression, avec plusieurs failles déjà actives avant patch.
- Traiter cette vague en priorité sur postes, serveurs et composants concernés.