Nicolas Berger
Nicolas Berger
Expert en cybersecurite offensive
| · ~16 min de lecture

Microsoft Patch Tuesday juin 2026 : 200 failles corrigees, 6 zero-days, un record historique qui change la donne pour les RSSI

Le 10 juin 2026, Microsoft a publie le plus volumineux Patch Tuesday de son histoire : 200 vulnerabilites corrigees en un seul cycle, pulverisant le precedent record de 167 CVE. Parmi elles, 33 sont classees critiques, et 6 zero-days — dont le desormais celebre YellowKey qui permet de contourner BitLocker par acces physique — imposent une reaction immediate. Pour les RSSI et responsables IT francais, ce bulletin n'est pas un Patch Tuesday de routine : c'est un signal d'alarme.

TL;DR — L'essentiel en 30 secondes

  • 200 CVE corrigees le 10 juin 2026 : plus grand Patch Tuesday de l'histoire de Microsoft (precedent record : 167 CVE). 33 vulnerabilites critiques dont 28 executions de code a distance (RCE), 4 elevations de privileges (EoP) et 1 divulgation d'information.
  • 6 zero-days : 5 divulguees publiquement, 1 activement exploitee dans la nature. CVE-2026-50507 « YellowKey » contourne BitLocker via WinRE (CVSS 6.8).
  • YellowKey (CVE-2026-50507) : un attaquant avec acces physique place des fichiers craftes sur USB/partition EFI, demarre en WinRE, maintient CTRL = shell de commande avec acces total au disque chiffre. Affecte Windows 11, Server 2022/2025.
  • Actions immediates : patcher YellowKey dans les 48h sur tous les postes BitLocker, deployer les 28 RCE critiques sous 72h, auditer les politiques WinRE et planifier le deploiement complet sous 14 jours.

Un record qui parle : 200 CVE en un seul bulletin

Le 10 juin 2026, Microsoft a publie son bulletin de securite mensuel couvrant l'ensemble de l'ecosysteme Windows, Office, Azure, Edge et les composants serveur. Le chiffre de 200 vulnerabilites corrigees pulverise le precedent record de 167 CVE etabli en avril 2025 et marque un tournant dans l'histoire du programme Patch Tuesday, lance en 2003. Pour mettre ce volume en perspective, cela represente une moyenne de plus de 6 failles corrigees par jour depuis le dernier bulletin mensuel.

Parmi ces 200 CVE, la repartition par gravite est particulierement preoccupante : 33 vulnerabilites critiques, dont 28 permettent une execution de code a distance (RCE), 4 une elevation de privileges (EoP) et 1 une divulgation d'information sensible. Le reste se ventile entre des failles de severite importante (140+), moderee et basse. C'est un volume de RCE critiques sans precedent pour un seul bulletin, qui signifie que des dizaines de vecteurs d'attaque a distance pouvaient etre exploites avant l'application du patch.

Les composants affectes couvrent pratiquement l'ensemble du stack Microsoft : le noyau Windows, le subsysteme reseau (HTTP.sys, SMB, RDP), les services d'impression, le framework .NET, Microsoft Office (Word, Excel, Outlook), Azure Active Directory, SharePoint Server, Exchange Server et meme le navigateur Edge. Aucune couche n'est epargnee, ce qui complique considerablement le travail de priorisation pour les equipes IT.

Plusieurs sources independantes — BleepingComputer, SecurityWeek, le Zero Day Initiative (ZDI) de Trend Micro, Tenable et CyberExpress — ont confirme ces chiffres et souligne le caractere exceptionnel de ce bulletin. Le ZDI a note que cela represente une augmentation de 43% par rapport a la moyenne mensuelle de 2025, qui s'etablissait deja a un niveau historiquement eleve de 140 CVE par mois.

HISTORIQUE PATCH TUESDAY : EVOLUTION DES CVE 200 150 100 50 0 ~110 2020 moy. ~120 2021 moy. 147 Jul 2023 record ~130 2024 moy. 167 Avr 2025 ex-record ~140 2025 moy. 200 Juin 2026 RECORD +20% vs ex-record Source : Microsoft Security Response Center, BleepingComputer, ZDI | Analyse WebGuard Agency
Avis d'expert
Nicolas Berger

« 200 CVE en un seul bulletin, c'est un chiffre qui devrait faire reagir chaque RSSI en France. On ne parle plus de patching de routine : on parle d'une operation de securite majeure qui necessite une mobilisation immediate des equipes. Le volume de RCE critiques — 28 en un seul cycle — signifie qu'un attaquant dispose potentiellement de dizaines de portes d'entree a distance vers vos systemes non patches. Chaque jour de retard multiplie l'exposition. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Les 6 zero-days : analyse detaillee des menaces actives

Parmi les 200 CVE corrigees, 6 vulnerabilites sont des zero-days — c'est-a-dire qu'elles etaient connues des attaquants ou du public avant la publication du correctif. Cinq ont ete divulguees publiquement et une est confirmee comme activement exploitee dans la nature. C'est cette derniere qui concentre l'urgence absolue.

01 CVE-2026-50507 « YellowKey » — BitLocker bypass (ACTIVEMENT EXPLOITEE)

YellowKey est la vulnerabilite la plus mediatisee de ce Patch Tuesday, et pour cause : elle permet de contourner le chiffrement BitLocker sur des machines physiquement accessibles. Avec un score CVSS de 6.8, elle est classee « importante » par Microsoft — un score que beaucoup d'experts jugent sous-evalue compte tenu de son impact operationnel.

Le mecanisme d'exploitation repose sur le Windows Recovery Environment (WinRE). Un attaquant disposant d'un acces physique a la machine cible prepare des fichiers specialement concuts et les place sur une cle USB ou directement sur la partition EFI du systeme. Il demarre ensuite la machine en mode WinRE — ce qui est possible sans authentification sur la plupart des configurations par defaut — puis maintient la touche CTRL enfoncee pendant le processus de demarrage. Cette combinaison declenche un bug dans la logique de recuperation qui ouvre un shell de commande avec un acces complet et non restreint au contenu du disque, contournant totalement le chiffrement BitLocker.

Les systemes affectes sont Windows 11, Windows Server 2022 et Windows Server 2025. La vulnerabilite a ete divulguee par un chercheur en securite operant sous le pseudonyme « Nightmare Eclipse », qui a choisi de rendre la faille publique en protestation contre le processus de divulgation du Microsoft Security Response Center (MSRC). Cette divulgation contestataire a accelere l'exploitation dans la nature avant la publication du correctif.

Pour les entreprises soumises a des obligations de protection des donnees (RGPD, HDS, PCI DSS), cette vulnerabilite est particulierement sensible : BitLocker est souvent le principal — parfois le seul — mecanisme de chiffrement des postes de travail. Un contournement signifie que tout poste vole, saisi ou accessible physiquement voit ses donnees exposees en clair, avec les consequences reglementaires et reputationnelles que cela implique.

Fiche technique : CVE-2026-50507 YellowKey

CVECVE-2026-50507
NomYellowKey
CVSS6.8
TypeBitLocker bypass / Security Feature Bypass
VecteurAcces physique + USB/EFI + WinRE
ExploitationActive dans la nature
SystemesWindows 11, Server 2022/2025
ChercheurNightmare Eclipse
PrioritePATCH IMMEDIAT

02 CVE-2026-49160 — HTTP.sys Denial of Service

Cette vulnerabilite affecte HTTP.sys, le pilote HTTP en mode noyau utilise par IIS, WinRM et de nombreux services Windows exposes sur le reseau. Le probleme reside dans une consommation de ressources non controlee lors du traitement de requetes HTTP/2 malformees. Un attaquant distant peut envoyer des requetes HTTP/2 specialement construites pour epuiser les ressources systeme et provoquer un deni de service complet du serveur cible, sans aucune authentification prealable.

L'impact est d'autant plus critique que HTTP.sys est active par defaut sur la quasi-totalite des serveurs Windows. Les serveurs IIS publiquement accessibles, les passerelles Exchange et les services WinRM sont les cibles les plus probables. Pour les entreprises hebergeant des applications web critiques sur IIS, cette vulnerabilite represente un risque direct d'interruption de service.

03 CVE-2026-45586 — CTFMON Elevation de privileges

CTFMON.exe, le processus de monitoring du cadre de saisie textuelle de Windows, est affecte par une vulnerabilite d'elevation de privileges liee a une resolution de liens impropre (improper link resolution). Un attaquant local disposant d'un acces utilisateur standard peut exploiter cette faille pour obtenir des privileges SYSTEM sur la machine cible. Ce type de vulnerabilite est frequemment combine avec des RCE dans des chaines d'attaque sophistiquees : l'attaquant obtient un premier acces via une RCE, puis eleve ses privileges via l'EoP pour prendre le controle complet du systeme.

04-06 GreenPlasma, MiniPlasma et autres zero-days

Les trois zero-days restants — dont les vulnerabilites connues sous les noms de code GreenPlasma et MiniPlasma — affectent differents composants du systeme Windows. Bien que divulguees publiquement, elles n'ont pas ete confirmees comme activement exploitees a la date de publication du bulletin. Neanmoins, le statut « publicly disclosed » signifie que les details techniques sont accessibles a tout attaquant motive, et l'historique montre que le delai entre la divulgation publique et l'exploitation active se mesure desormais en jours, voire en heures.

REPARTITION DES 200 CVE PAR SEVERITE ET TYPE PAR SEVERITE Critique 33 Important 148 Modere 15 Bas 4 CRITIQUES PAR TYPE (33) RCE (Execution de code a distance) Noyau, HTTP.sys, SMB, Office, .NET, SharePoint... 28 EoP (Elevation de privileges) CTFMON, services systeme, Active Directory 4 ID (Divulgation d'information) Fuite de donnees sensibles en memoire 1 ZERO-DAYS 5 divulguees publiquement + 1 activement exploitee (YellowKey CVE-2026-50507, BitLocker bypass) 6 TOTAL CVE CORRIGEES 200
Avis d'expert
Nicolas Berger

« Le zero-day YellowKey est un cas d'ecole de ce qui arrive quand le processus de divulgation responsable echoue. Le chercheur Nightmare Eclipse a choisi la divulgation publique en protestation contre le MSRC, et le resultat est une faille exploitee dans la nature avant meme la disponibilite du correctif. C'est aussi un rappel que BitLocker n'est pas une solution de securite absolue : sans TPM correctement configure, sans secure boot verrouille et sans politique WinRE restrictive, le chiffrement disque est un sentiment de securite plus qu'une protection reelle. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Tableau comparatif des CVE majeures par severite

Le tableau ci-dessous presente les vulnerabilites les plus critiques de ce Patch Tuesday, classees par niveau d'urgence pour les equipes IT. Il couvre les 6 zero-days et une selection representative des RCE critiques les plus dangereuses.

CVE Composant Type CVSS Zero-day Exploitee Urgence
CVE-2026-50507 BitLocker / WinRE SFB 6.8 Oui OUI IMMEDIAT
CVE-2026-49160 HTTP.sys (HTTP/2) DoS 7.5 Oui Non 48h
CVE-2026-45586 CTFMON.exe EoP 7.8 Oui Non 72h
GreenPlasma Windows Kernel RCE 9.8 Oui Non 48h
MiniPlasma Windows Subsystem RCE 8.8 Oui Non 48h
Divers (28 RCE) SMB, RDP, Office, .NET, Exchange... RCE 7.5-9.8 Non Non 72h-7j
Divers (148+) Ensemble du stack Microsoft Mixte Variable Non Non 14 jours

SFB = Security Feature Bypass | DoS = Denial of Service | EoP = Elevation of Privilege | RCE = Remote Code Execution | Source : Microsoft MSRC, BleepingComputer, Tenable

Impact pour les entreprises francaises : une urgence operationnelle

Pour les entreprises francaises, ce Patch Tuesday n'est pas un bulletin de securite comme les autres. Le volume de 200 CVE cree une charge de travail sans precedent pour les equipes IT et securite, qui doivent tester, valider et deployer les correctifs sur l'ensemble du parc en un temps minimal. La fenetre d'exposition entre la publication des correctifs et leur deploiement est critique : les attaquants effectuent systematiquement du reverse engineering des patches pour developper des exploits, et ce processus ne prend desormais que quelques jours.

Le zero-day YellowKey a un impact particulier pour les entreprises soumises au RGPD. L'article 32 impose des mesures techniques appropriees pour proteger les donnees personnelles, dont le chiffrement. Si BitLocker peut etre contourne par un acces physique, l'efficacite de cette mesure est remise en question. Les entreprises dont des postes portables sont voles ou perdus — un scenario statistiquement frequent — ne peuvent plus s'appuyer sur BitLocker comme seule garantie de protection. Cela a des implications directes sur les notifications CNIL en cas de violation de donnees.

Pour les organisations soumises a NIS2 (entites essentielles et importantes, applicable depuis octobre 2024), l'article 21 impose des mesures de gestion des risques cyber incluant la gestion des vulnerabilites et la securite de la chaine d'approvisionnement. Un retard dans le deploiement de correctifs critiques pourrait etre considere comme un manquement, avec des sanctions pouvant atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial.

Les 28 RCE critiques representent un risque majeur pour toute entreprise exposant des services Windows sur Internet : serveurs IIS, services RDP, passerelles Exchange, serveurs SharePoint. Chacune de ces vulnerabilites peut potentiellement etre exploitee a distance sans authentification pour executer du code arbitraire sur le serveur cible. Dans un contexte ou la France figure parmi les 5 pays les plus cibles par les cyberattaques en Europe, ce volume de failles exploitables est un facteur d'acceleration des menaces.

L'ANSSI a d'ailleurs publie, dans les heures suivant le Patch Tuesday, un avis recommandant le deploiement prioritaire des correctifs critiques, en soulignant le risque specifique lie aux zero-days. Pour les operateurs d'importance vitale (OIV) et les operateurs de services essentiels (OSE), la conformite aux recommandations ANSSI n'est pas optionnelle.

WebGuard Agency

200 CVE a deployer : besoin d'un plan de patch management ?

Les experts WebGuard Agency vous accompagnent dans la priorisation et le deploiement des correctifs critiques. Decouvrez nos services d'audit et de gestion des vulnerabilites.

Demander un audit de vulnerabilites

Plan d'action : comment prioriser le deploiement de 200 correctifs

Face a un volume aussi massif de correctifs, la tentation est grande de tout deployer en bloc ou, a l'inverse, d'attendre pour tester longuement. Ces deux approches sont risquees. Nous recommandons une strategie de deploiement par vagues, alignee sur le niveau de criticite et l'exposition des systemes.

  1. 1
    Vague 1 : J+0 a J+2 — YellowKey et zero-days exploitees

    Deployer immediatement CVE-2026-50507 (YellowKey) sur tous les postes utilisant BitLocker et tous les serveurs Windows. Verifier et regenerer les cles de recuperation BitLocker. Auditer les configurations WinRE et desactiver le demarrage WinRE non authentifie la ou c'est possible. En parallele, deployer le correctif HTTP.sys (CVE-2026-49160) sur tous les serveurs IIS et services HTTP exposes sur Internet.

  2. 2
    Vague 2 : J+2 a J+5 — RCE critiques et zero-days publiques

    Deployer les 28 RCE critiques, en commenCant par les composants exposes sur Internet (SMB, RDP, Exchange, SharePoint). Appliquer les correctifs GreenPlasma, MiniPlasma et CVE-2026-45586 (CTFMON EoP). Tester les correctifs sur un echantillon representatif avant deploiement generalise si votre parc est heterogene.

  3. 3
    Vague 3 : J+5 a J+14 — Vulnerabilites importantes et moderees

    Deployer l'ensemble des correctifs restants (148+ vulnerabilites importantes, 15 moderees, 4 basses). Prioriser les composants Office et .NET sur les postes de travail, puis les composants serveur non exposes. Valider la non-regression des applications metier critiques avant chaque vague de deploiement.

  4. 4
    Vague 4 : J+14 a J+30 — Verification et durcissement

    Scanner l'ensemble du parc pour verifier que les 200 correctifs sont effectivement appliques. Auditer les systemes non patchables (fin de support, contraintes applicatives) et mettre en place des mesures compensatoires (segmentation reseau, monitoring renforce, regles de blocage). Documenter le processus pour conformite NIS2/ISO 27001.

ARBRE DE DECISION : URGENCE DE PATCHING NOUVELLE CVE MICROSOFT Zero-day ou exploitee activement ? OUI PATCH IMMEDIAT Deployer dans les 48h NON RCE critique (CVSS ≥ 9.0) ? OUI PRIORITE HAUTE Deployer sous 72h NON Service expose sur Internet ? OUI PRIORITE MOYENNE Deployer sous 7 jours NON STANDARD Sous 14 jours ALERTE YELLOWKEY CVE-2026-50507 BitLocker bypass Exploitation confirmee RECOMMANDATIONS WEBGUARD AGENCY 1. Appliquer les correctifs zero-day dans les 48h sur tous les systemes 2. Prioriser les RCE critiques sur les services exposes (IIS, Exchange, RDP, SMB) 3. Deployer l'integralite des 200 correctifs sous 14 jours maximum
Avis d'expert
Nicolas Berger

« La difficulte avec 200 CVE, c'est que meme les equipes IT les mieux organisees ne peuvent pas tout tester et deployer en 48h. L'arbre de decision ci-dessus n'est pas un luxe, c'est une necessite operationnelle. J'insiste sur un point souvent neglige : apres le deploiement, il faut scanner pour confirmer. Nous voyons regulierement des entreprises qui pensent etre a jour et qui ont en realite 30% de leur parc non patche a cause de redemarrages manques, d'erreurs WSUS ou de GPO mal configurees. Un scan de verification post-deploiement n'est pas optionnel. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Focus YellowKey : securiser BitLocker au-dela du patch

Le correctif de CVE-2026-50507 est necessaire mais pas suffisant. YellowKey a revele une faiblesse architecturale dans la facon dont BitLocker interagit avec WinRE, et les RSSI devraient profiter de cette occasion pour durcir leur strategie de chiffrement de poste de facon durable.

Premierement, verifier que le TPM (Trusted Platform Module) est correctement configure et que les PCR (Platform Configuration Registers) incluent la verification de l'integrite de WinRE. Sans TPM, BitLocker repose sur un mot de passe ou une cle USB au demarrage, ce qui n'empeche pas l'attaque YellowKey. Deuxiemement, verrouiller Secure Boot et desactiver les options de demarrage alternatif dans le BIOS/UEFI, avec un mot de passe administrateur BIOS robuste pour empecher la modification de ces parametres.

Troisiemement, evaluer la politique de mise a jour WinRE. Microsoft a reconnu que la mise a jour de WinRE est un processus complexe et souvent neglige : de nombreux postes utilisent une version de WinRE datant de l'installation initiale du systeme. Le correctif YellowKey doit etre applique specifiquement a WinRE, pas seulement au systeme Windows principal. Quatriemement, envisager des solutions complementaires de chiffrement (VeraCrypt, solutions d'editeurs tiers avec pre-boot authentication) pour les postes contenant les donnees les plus sensibles, afin de ne pas dependre d'un seul mecanisme de protection.

Enfin, la divulgation contestataire de Nightmare Eclipse souleve des questions de fond sur le processus de divulgation responsable. Quelle que soit la frustration des chercheurs envers le MSRC, la divulgation publique sans correctif disponible expose les utilisateurs. Cet episode alimentera probablement les debats sur la reforme des programmes de bug bounty et la responsabilite des editeurs dans le traitement des signalements de vulnerabilites.

Tendances : une acceleration structurelle du volume de vulnerabilites

Le record de 200 CVE en juin 2026 n'est pas un accident statistique. Il s'inscrit dans une tendance a la hausse continue du nombre de vulnerabilites corrigees par Microsoft chaque mois. En 2020, la moyenne mensuelle etait d'environ 110 CVE. En 2023, elle avait grimpe a 130. En 2025, elle atteignait 140 avec un pic a 167 en avril. Juin 2026 atteint 200, soit une croissance de 82% en 6 ans.

Cette acceleration s'explique par plusieurs facteurs convergents. L'elargissement de la surface d'attaque Microsoft — Azure, Microsoft 365, Copilot, les services cloud — augmente mecaniquement le nombre de composants susceptibles de contenir des vulnerabilites. Le developpement de l'analyse automatisee par IA (fuzzing, analyse statique, detection de patterns) permet de decouvrir des failles qui echappaient aux methodes manuelles. Et la professionnalisation du marche des vulnerabilites — bug bounties, courtiers en zero-days, groupes APT — augmente le nombre de failles signalees et decouvertes.

Pour les RSSI, cette tendance a une consequence operationnelle directe : le patching mensuel ne suffit plus. Avec 200 CVE par mois, les equipes IT doivent evoluer vers un modele de gestion continue des vulnerabilites, avec des outils de scanning automatises, des politiques de deploiement automatique pour les correctifs de faible risque, et un processus de priorisation formalise pour les correctifs critiques. Les entreprises qui maintiennent encore un cycle de patching trimestriel s'exposent a des dizaines de vulnerabilites critiques non corrigees a tout moment.

L'emergence de l'IA offensive — des modeles capables de decouvrir et parfois d'exploiter automatiquement des vulnerabilites — va encore accelerer cette tendance. On peut raisonnablement anticiper des Patch Tuesday depassant les 250 CVE d'ici fin 2027. Les entreprises qui n'investissent pas des aujourd'hui dans l'automatisation de leur gestion des vulnerabilites seront structurellement incapables de suivre le rythme.

Avis d'expert
Nicolas Berger

« 200 CVE ce mois-ci, probablement 250 l'an prochain. La question n'est plus de savoir si votre equipe peut suivre le rythme de patching manuellement — la reponse est non. La question est de savoir si vous avez les outils, les processus et les partenaires pour automatiser ce qui peut l'etre et vous concentrer sur les decisions de priorisation qui necessitent une expertise humaine. C'est exactement le type d'accompagnement que nous proposons chez WebGuard : un audit de votre posture de patch management, une mise en place d'outils de scanning continu et un support operationnel pour les bulletins critiques comme celui-ci. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Pour aller plus loin

Cet article fait partie de notre couverture continue des bulletins de securite Microsoft et des menaces affectant les entreprises francaises. Retrouvez nos analyses complementaires :

Sources externes : BleepingComputer | SecurityWeek | Zero Day Initiative | Tenable | CyberExpress

200 failles, 6 zero-days : ne restez pas expose

Les experts WebGuard Agency auditent votre parc, priorisent les correctifs critiques et verifient le deploiement effectif sur l'ensemble de vos systemes. Premier audit offert.

Contactez nos experts →
21 juin 2026 · 🕑 16 min

Questions frequentes

Pourquoi le Patch Tuesday de juin 2026 est-il un record historique ?

Le Patch Tuesday de juin 2026 est le plus volumineux de l'histoire de Microsoft avec 200 CVE corrigees en un seul cycle mensuel, publie le 10 juin 2026. Le precedent record etait de 167 CVE, etabli en avril 2025. Ce volume historique inclut 33 vulnerabilites critiques (dont 28 executions de code a distance), 6 zero-days (dont 1 activement exploitee dans la nature) et affecte l'ensemble de l'ecosysteme Windows, de Windows 11 a Windows Server 2025, en passant par Office, Exchange, SharePoint, .NET et Azure. Cette escalade s'inscrit dans une tendance a la hausse continue du nombre de CVE mensuelles, passant de 110 en moyenne en 2020 a 200 en juin 2026.

Qu'est-ce que la vulnerabilite YellowKey (CVE-2026-50507) et comment fonctionne-t-elle ?

YellowKey (CVE-2026-50507) est le zero-day le plus critique de ce Patch Tuesday. Il s'agit d'un contournement du chiffrement BitLocker (Security Feature Bypass) via le Windows Recovery Environment (WinRE), avec un score CVSS de 6.8. L'exploitation necessite un acces physique : l'attaquant place des fichiers specialement concuts sur une cle USB ou la partition EFI du systeme, demarre la machine en mode WinRE, puis maintient la touche CTRL enfoncee pendant le processus de demarrage. Cela ouvre un shell de commande avec un acces complet et non chiffre au contenu du disque dur. La faille affecte Windows 11, Windows Server 2022 et Windows Server 2025. Elle a ete divulguee par le chercheur Nightmare Eclipse en protestation contre le processus de divulgation du MSRC, et est confirmee comme activement exploitee dans la nature.

Quels sont les 6 zero-days corriges dans le Patch Tuesday juin 2026 ?

Les 6 zero-days corrigees en juin 2026 sont : CVE-2026-50507 YellowKey (BitLocker bypass via WinRE, CVSS 6.8, la seule activement exploitee), CVE-2026-49160 (HTTP.sys Denial of Service via consommation de ressources non controlee dans le traitement HTTP/2), CVE-2026-45586 (CTFMON elevation de privileges par resolution de liens impropre), ainsi que les vulnerabilites connues sous les noms de code GreenPlasma et MiniPlasma affectant differents composants du noyau Windows. Cinq de ces zero-days ont ete divulguees publiquement avant la publication du correctif, ce qui signifie que les details techniques etaient accessibles aux attaquants.

Quelles actions prioritaires un RSSI doit-il prendre suite a ce Patch Tuesday ?

Quatre actions prioritaires sont recommandees. Premierement, deployer immediatement le correctif CVE-2026-50507 YellowKey sur tous les postes utilisant BitLocker et tous les serveurs Windows, verifier les cles de recuperation BitLocker et auditer les configurations WinRE. Deuxiemement, patcher les 28 RCE critiques dans les 72h, en priorite HTTP.sys (CVE-2026-49160) et tous les services exposes sur Internet (IIS, Exchange, RDP, SMB). Troisiemement, planifier le deploiement des 200 correctifs dans leur integralite sous 14 jours maximum, avec des tests de non-regression prealables sur un echantillon representatif. Quatriemement, scanner l'ensemble du parc apres deploiement pour verifier l'application effective des correctifs, et mettre en place des mesures compensatoires (segmentation reseau, monitoring renforce) pour les systemes qui ne peuvent pas etre patches immediatement.

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →