Une faille zero-day Windows découverte le jour même où Microsoft publie un nombre record de 570 correctifs

Le Patch Tuesday de juillet 2026 de Microsoft a corrigé un nombre record de 570 vulnérabilités de sécurité, mais le même jour, une nouvelle faille zero-day Windows surnommée HiveLegacy a été divulguée, décrite par les chercheurs comme une « primitive puissante » capable de permettre d’autres attaques.

La vulnérabilité HiveLegacy a été divulguée par le même acteur menaçant qui avait précédemment publié la faille zero-day LegacyHive ciblant les systèmes Microsoft. Les chercheurs l’ont caractérisée comme un défaut d’élévation de privilège dans un composant central de Windows qui pourrait servir de tremplin pour des exploits plus dangereux. La divulgation semble émaner du même tortionnaire en série qui publie un flux régulier de vulnérabilités Windows cette année.

Le Patch Tuesday de juillet est le plus important de l’histoire de Microsoft, corrigeant 570 CVE dans l’ensemble de l’écosystème de produits de l’entreprise. Parmi ceux-ci, 254 étaient des vulnérabilités d’élévation de privilège, 145 des défauts d’exécution de code à distance, 102 des problèmes de divulgation d’informations, 35 des bugs de déni de service, 17 des contournements de fonctions de sécurité et 16 des défauts d’usurpation d’identité. Cinquante-neuf vulnérabilités ont reçu une note de sévérité Critique.

Deux failles zero-day ont été activement exploitées avant que des correctifs ne soient disponibles. CVE-2026-56155 est un défaut d’élévation de privilège dans Active Directory Federation Services (AD FS) qui permet à un attaquant authentifié d’atteindre le niveau administrateur. CVE-2026-56164 affecte Microsoft SharePoint Server, où l’absence d’authentification pour une fonction critique permet une escalade de privilèges à distance non autorisée. Microsoft recommande d’activer l’interface de numérisation antimalware avec le mode d’analyse complète du corps de la requête comme atténuation pour le défaut SharePoint.

Behind every article is careful research and verification. Help us continue delivering reliable news.

Keep quality journalism alive

Une troisième faille zero-day, CVE-2026-50661, est un contournement de la fonction de sécurité BitLocker qui a été divulgué publiquement mais pas encore exploité, permettant à un attaquant ayant un accès physique à un appareil de lire des données chiffrées.

Microsoft a attribué le volume de vulnérabilités sans précédent en partie à un système de découverte de vulnérabilités alimenté par l’IA qu’il a récemment déployé pour analyser de manière proactive son code Windows à la recherche de failles. L’entreprise a maintenant corrigé 1 308 vulnérabilités au cours des sept premiers mois de 2026, soit près du double de la même période en 2025.

Les experts en sécurité ont averti que la combinaison de la découverte de bugs accélérée par l’IA, d’un rythme de divulgation agressif de la part des chercheurs externes et du volume considérable de correctifs publiés chaque mois crée des défis opérationnels pour les équipes de sécurité des entreprises. Retarder les mises à jour comporte désormais un risque considérablement accru.

Sources : Ars Technica; CyberPress; TechRepublic

Traduit par Lydie

Scroll to Top