Patch Tuesday d’août 2026 : 398 vulnérabilités, 42 critiques, et un problème de priorisation

Microsoft a publié 398 références de vulnérabilités le 11 août 2026. Le volume n’est plus une anomalie, il est devenu la norme annoncée par l’éditeur. Analyse de la répartition, des surfaces prioritaires, et de ce que l’export ne permet pas de décider.


Résumé exécutif

  • Le 11 août 2026, Microsoft a publié 398 CVE (1) dans le Security Update Guide du MSRC (2). Toutes portent la mention « action utilisateur requise », ce qui les distingue des divulgations de services cloud publiées le 6 août.
  • La répartition par gravité éditeur : 42 vulnérabilités Critique, 355 Important, 1 Modéré.
  • La répartition par impact : 162 élévations de privilèges (40,7 %), 108 exécutions de code à distance ou RCE (3) (27,1 %), 84 divulgations d’information (21,1 %), le reste se partageant entre usurpation d’identité, déni de service, contournement de fonctionnalité de sécurité et falsification.
  • Les 42 vulnérabilités critiques se concentrent sur deux surfaces : la suite Office et SharePoint pour 23 d’entre elles, les services réseau Windows pour 12. Le serveur DNS (4) Windows compte à lui seul quatre exécutions de code à distance critiques.
  • Le volume s’explique par une décision industrielle assumée. Microsoft a annoncé en juillet 2026 que l’usage d’un système agentique de découverte de vulnérabilités entraînerait une hausse durable du nombre de correctifs par publication.
  • L’export MSRC utilisé ici ne contient ni score CVSS (5), ni indice d’exploitabilité, ni statut d’exploitation active. Ces trois données conditionnent toute priorisation sérieuse et doivent être récupérées séparément.

01. Le lot du 11 août 2026 en chiffres

L’export du Security Update Guide comporte 399 lignes. Une seule est datée du 6 août 2026 et porte la mention « action utilisateur requise : false », ce qui la classe parmi les divulgations de services cloud traitées dans un article précédent. Les 398 autres constituent le Patch Tuesday proprement dit.

Répartition par gravité attribuée par Microsoft

GravitéNombrePart
Critique4210,6 %
Important35589,2 %
Modéré10,3 %

Répartition par impact

ImpactNombrePart
Élévation de privilèges16240,7 %
Exécution de code à distance10827,1 %
Divulgation d’information8421,1 %
Usurpation d’identité174,3 %
Déni de service123,0 %
Contournement de fonctionnalité de sécurité112,8 %
Falsification41,0 %

La dominante en élévation de privilèges est constante depuis le début de l’année. Elle traduit la nature des vulnérabilités remontées par l’analyse automatisée de code : des défauts locaux dans des services et des pilotes, exploitables après un accès initial, et non des points d’entrée réseau.

La seule vulnérabilité classée Modéré est CVE-2026-56179, une usurpation d’identité dans la traduction d’adresses réseau de Windows.


02. Un volume désormais structurel

Le chiffre d’août ne se lit pas seul. Il s’inscrit dans une rupture qui date de juin 2026.

PublicationNombre de CVERéférence de comptage
Octobre 2025167record historique jusqu’en juin 2026
Juin 2026198Tenable
Juillet 2026569Tenable
Août 2026398export MSRC

Les totaux publiés diffèrent d’une source à l’autre selon la méthode retenue : inclusion ou non des correctifs Edge fondés sur Chromium, des vulnérabilités de services cloud, des références attribuées par d’autres autorités de numérotation. Pour juillet 2026, les chiffres publiés vont de 569 à 622 selon le périmètre. La comparaison de mois à mois n’a donc de sens qu’à méthode constante.

L’explication de cette rupture est publique. Le 9 juillet 2026, Microsoft a décrit sur le blog Windows Experience l’industrialisation de sa découverte de vulnérabilités au moyen du MDASH (6), un dispositif agentique multimodèle qui analyse les binaires critiques de Windows, fait débattre plusieurs familles de modèles sur les candidats, puis élimine les faux positifs avant transmission aux équipes d’ingénierie. Microsoft indique que ce dispositif permet de traiter un volume supérieur de vulnérabilités potentielles et prévient explicitement que les clients verront davantage de correctifs dans chaque publication.

La conséquence opérationnelle est simple à formuler et difficile à absorber. Le Patch Tuesday n’est plus une liste que l’on parcourt, c’est un flux que l’on filtre. Un lot de 398 références ne se traite pas par lecture intégrale des avis, il se traite par règles de sélection appliquées à des données structurées.

Août reste 2,4 fois supérieur au record d’octobre 2025, tout en marquant un retrait par rapport à juillet. Il serait prématuré d’y voir une décrue : deux points ne font pas une tendance, et l’éditeur a annoncé le contraire.


03. Répartition par famille technologique

Le regroupement ci-dessous agrège les 118 balises produit de l’export en familles cohérentes du point de vue du déploiement.

FamilleCVEdont critiques
Suite Office et SharePoint11923
Services réseau Windows8812
Noyau et pilotes Windows732
Autres services Windows541
Développement et outillage270
Azure, Dynamics et services associés132
Bureau à distance121
Exchange Server71
Teams mobile30
Matériel AMD20

Les dix balises les plus représentées

Balise produitCVE
Microsoft Office SharePoint29
Microsoft Office29
Microsoft Office Excel28
Microsoft Office Word17
Windows DNS16
Windows DHCP Server14
Windows Win32K13
Windows Telephony Service11
.NET9
Windows Installer9

Trois observations se dégagent de cette distribution.

La suite bureautique représente près de trois références sur dix. C’est cohérent avec les mois précédents et avec le mode de découverte : les analyseurs de formats de fichiers offrent une surface de test considérable et un rendement élevé en vulnérabilités de parsing.

Les services réseau Windows concentrent la densité de criticité la plus forte hors bureautique. Douze critiques sur 88 références, et surtout des composants qui écoutent sur le réseau sans interaction utilisateur : serveur DNS, serveur DHCP (7), services d’accès distant.

Le noyau et les pilotes fournissent le plus gros contingent d’élévations de privilèges Important. Ces vulnérabilités ne constituent pas un point d’entrée, elles constituent la seconde marche d’une chaîne d’attaque. Leur traitement relève du cycle standard, pas de l’urgence.


04. Les 42 vulnérabilités critiques

Liste complète, classée par surface d’exposition puis par produit.

Infrastructure serveur et services réseau

CVEProduitImpact
CVE-2026-62817Windows DNSExécution de code à distance
CVE-2026-62820Windows DNSExécution de code à distance
CVE-2026-62878Windows DNSExécution de code à distance
CVE-2026-65789Windows DNSExécution de code à distance
CVE-2026-62818Active Directory Certificate Services (8)Exécution de code à distance
CVE-2026-62823Windows DHCP ServerExécution de code à distance
CVE-2026-65791Windows iSCSI Target ServiceExécution de code à distance
CVE-2026-62893Windows Deployment Services (serveur TFTP (9))Exécution de code à distance
CVE-2026-62889Windows SSTP (10)Exécution de code à distance
CVE-2026-62819Windows RRAS (11)Exécution de code à distance
CVE-2026-62816Reliable Multicast Transport Driver (RMCAST)Exécution de code à distance
CVE-2026-62815Microsoft QUICExécution de code à distance

Applications serveur et attestation

CVEProduitImpact
CVE-2026-62911Microsoft Exchange ServerÉlévation de privilèges
CVE-2026-65665Microsoft SharePoint ServerExécution de code à distance
CVE-2026-62827Microsoft SharePoint ServerÉlévation de privilèges
CVE-2026-64921Microsoft SharePoint ServerÉlévation de privilèges
CVE-2026-66802Azure Attestation et Device Health AttestationExécution de code à distance
CVE-2026-71331Azure Attestation et Device Health AttestationExécution de code à distance

Poste de travail et composants graphiques

CVEProduitImpact
CVE-2026-66799Windows Key GuardÉlévation de privilèges
CVE-2026-62822Windows GDI+Exécution de code à distance
CVE-2026-62890Windows GDI+Exécution de code à distance
CVE-2026-62824Remote Desktop ClientExécution de code à distance

Suite bureautique

CVEProduitImpact
CVE-2026-63513Microsoft Office GraphicsExécution de code à distance
CVE-2026-63519Microsoft Office GraphicsExécution de code à distance
CVE-2026-63526Microsoft Office GraphicsExécution de code à distance
CVE-2026-65664Microsoft Office GraphicsExécution de code à distance
CVE-2026-66807Microsoft Office GraphicsExécution de code à distance
CVE-2026-63515Microsoft OfficeExécution de code à distance
CVE-2026-63532Microsoft OfficeExécution de code à distance
CVE-2026-64898Microsoft OfficeExécution de code à distance
CVE-2026-64903Microsoft OfficeExécution de code à distance
CVE-2026-64909Microsoft OfficeExécution de code à distance
CVE-2026-64910Microsoft OfficeExécution de code à distance
CVE-2026-64911Microsoft OfficeExécution de code à distance
CVE-2026-65657Microsoft OfficeExécution de code à distance
CVE-2026-70130Microsoft OfficeExécution de code à distance
CVE-2026-68794Microsoft ExcelExécution de code à distance
CVE-2026-68804Microsoft ExcelExécution de code à distance
CVE-2026-68816Microsoft ExcelExécution de code à distance
CVE-2026-63518Microsoft WordExécution de code à distance
CVE-2026-63525Microsoft WordExécution de code à distance
CVE-2026-64907Microsoft WordExécution de code à distance

Deux regroupements méritent d’être signalés.

Le serveur DNS Windows porte quatre exécutions de code à distance classées critiques dans un même lot. Ce service est colocalisé avec le contrôleur de domaine dans la plupart des déploiements Active Directory. Une exécution de code à distance sur ce composant s’exécute donc sur un actif de niveau zéro.

Le composant Microsoft Office Graphics porte cinq exécutions de code à distance critiques. Cette concentration sur une bibliothèque de rendu partagée entre les applications de la suite suggère une campagne d’analyse ciblée sur un même corpus de code de traitement d’images.


05. Priorisation en l’absence de score

L’export ne fournit pas de score CVSS, ni l’indice d’exploitabilité de Microsoft. La priorisation proposée ci-dessous repose donc sur des critères structurels : la position de l’actif dans l’architecture, la nécessité ou non d’une interaction utilisateur, et l’exposition réseau du composant. Elle doit être confrontée aux scores et aux indices d’exploitabilité dès leur récupération.

Premier lot, traitement immédiat : actifs de niveau zéro

Contrôleurs de domaine et infrastructure d’authentification. Sont concernés les quatre exécutions de code à distance du serveur DNS, celle des services de certificats Active Directory, celle du serveur DHCP, et l’élévation de privilèges critique d’Exchange Server. Ces composants écoutent sur le réseau interne, servent l’ensemble du parc, et une compromission y produit un effet transverse immédiat.

Deuxième lot, traitement rapide : serveurs exposés et services d’accès distant

SharePoint Server pour ses trois références critiques, les services d’accès distant SSTP et RRAS, le service iSCSI Target, le serveur TFTP des services de déploiement, le pilote RMCAST et Microsoft QUIC. La priorité relative à l’intérieur de ce lot dépend de l’exposition réelle : un service d’accès distant joignable depuis internet passe devant un service de déploiement interne.

Troisième lot, cycle standard : postes de travail

Les 119 références de la suite bureautique, dont 23 critiques, le client Bureau à distance et les composants graphiques. Ces vulnérabilités requièrent en règle générale l’ouverture d’un fichier ou la connexion à un serveur contrôlé par l’attaquant. Leur traitement relève du déploiement mensuel des postes, avec une attention particulière sur les 5 références du composant Office Graphics si les canaux de diffusion de documents ne sont pas filtrés.

Quatrième lot, arrière-plan : élévations de privilèges locales

Les 162 élévations de privilèges, majoritairement classées Important, réparties sur le noyau, les pilotes et les services Windows. Elles ne créent pas d’accès initial. Elles augmentent en revanche la valeur d’un accès existant, ce qui les rend pertinentes pour la réduction du rayon d’action après compromission, pas pour la réponse à l’urgence.

Ce qui doit être récupéré avant d’arbitrer

Trois données absentes de l’export changent l’ordre proposé ci-dessus si elles contredisent les critères structurels : l’indice d’exploitabilité de Microsoft, qui identifie les vulnérabilités jugées les plus susceptibles d’être exploitées ; le statut d’exploitation active, seul critère qui prime sur toute autre considération ; et la présence au catalogue KEV (12) de la CISA, qui déclenche des obligations réglementaires pour certaines organisations.


06. Ce que l’export ne dit pas

Le fichier utilisé comporte dix colonnes : date de publication, date de dernière mise à jour, numéro CVE et lien, titre, impact, gravité maximale, balise produit, attribution de l’autorité de numérotation, action utilisateur requise. C’est peu au regard des décisions à prendre.

Absence de score CVSS. Aucune des 398 références ne porte de score dans cet export. Les scores sont disponibles dans le document CVRF mensuel exposé par l’interface de programmation du MSRC, et sur la fiche individuelle de chaque référence dans le Security Update Guide.

Absence de l’indice d’exploitabilité. Le champ « Exploitability » de Microsoft, qui distingue « Exploitation More Likely » de « Exploitation Less Likely » et « Exploitation Unlikely », est probablement la donnée la plus utile pour trier un lot de cette taille. Il ne figure pas dans cet export et se récupère par le même document CVRF.

Absence du statut zero-day. Rien dans l’export n’indique si une référence était exploitée avant la publication du correctif ou divulguée publiquement. En juillet 2026, trois références étaient dans ce cas, dont deux exploitées. Cette information conditionne le premier lot de déploiement et doit être obtenue auprès du MSRC ou des analyses tierces.

Absence des numéros de correctif. L’export ne comporte ni article de base de connaissances, ni numéro de build, alors que ce sont les identifiants manipulés par les équipes de déploiement.

Une colonne utile malgré tout. Le champ « action utilisateur requise » sépare proprement les correctifs à déployer des divulgations de services cloud déjà corrigées côté éditeur. Sur ce fichier, une seule ligne porte la valeur « false ». C’est un filtre exploitable pour automatiser la séparation des deux flux.


07. Anomalies relevées et limites de l’analyse

Six incohérences entre le titre et l’impact déclaré. Le contrôle croisé du champ « Titre CVE » et du champ « Impact » fait apparaître six divergences. Elles n’invalident pas l’analyse, elles imposent en revanche de ne pas construire d’automatisme de tri sur le seul champ « Impact ».

CVEImpact déclaréImpact indiqué par le titreProduit
CVE-2026-71331Exécution de code à distanceÉlévation de privilègesAzure Attestation et Device Health Attestation
CVE-2026-66802Exécution de code à distanceÉlévation de privilègesAzure Attestation et Device Health Attestation
CVE-2026-62890Exécution de code à distanceÉlévation de privilègesWindows GDI+
CVE-2026-62871Exécution de code à distanceÉlévation de privilèges.NET
CVE-2026-70313Divulgation d’informationExécution de code à distanceMicrosoft PowerPoint
CVE-2026-59133Élévation de privilègesExécution de code à distanceMicrosoft HPC Pack

Deux de ces références sont classées critiques, ce qui les place dans le lot de traitement prioritaire quelle que soit la lecture retenue. Pour les quatre autres, la fiche MSRC individuelle doit trancher.

Une balise produit modifiée entre deux exports. CVE-2026-59118 apparaît dans l’export du 6 août sous le produit Microsoft Power Apps, et dans celui du 11 août sous la balise Copilot Cowork. La donnée produit du Security Update Guide n’est donc pas stable dans le temps. Un inventaire d’impact construit sur un export ancien peut désigner un périmètre erroné.

Absence d’analyse tierce à la date de rédaction. Cet article est écrit le jour même de la publication. Aucune analyse de Tenable, du Zero Day Initiative ou du SANS Internet Storm Center n’était disponible au moment de la rédaction, et le catalogue KEV de la CISA n’avait pas été mis à jour pour ce lot. Les conclusions relatives à l’exploitation active sont donc à considérer comme non établies plutôt que comme négatives.

Comptages non comparables entre sources. Le total de 398 correspond au périmètre de l’export MSRC filtré sur la date du 11 août 2026. Les publications de la presse spécialisée retiendront des totaux différents selon qu’elles incluent ou excluent Edge, les services cloud et les références attribuées par d’autres autorités de numérotation. Toute comparaison mensuelle doit préciser sa méthode.

Regroupement en familles. Le tableau de la section 03 agrège 118 balises produit en dix familles. Ce regroupement est un choix éditorial destiné au raisonnement de déploiement, il ne correspond à aucune taxonomie publiée par Microsoft.


Sources

  1. Microsoft Security Response Center, Security Update Guide, export du 11 août 2026, 399 lignes dont 398 datées du 11 août 2026. Fiche par référence sur https://msrc.microsoft.com/update-guide/vulnerability/ suivi de l’identifiant CVE.
  2. Microsoft, « Evolving Windows vulnerability management to meet the speed of AI-powered discovery », Windows Experience Blog, 9 juillet 2026, sur le dispositif MDASH et la hausse annoncée du volume de correctifs. https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/
  3. Microsoft Security Blog, « Defense at AI speed: Microsoft’s new multi-model agentic security system tops leading industry benchmark », 12 mai 2026, sur l’architecture multimodèle et les premières vulnérabilités remontées. https://www.microsoft.com/en-us/security/blog/2026/05/12/defense-at-ai-speed-microsofts-new-multi-model-agentic-security-system-tops-leading-industry-benchmark/
  4. Infosecurity Magazine, « Microsoft Warns of Increase in Number of Security Updates », août 2026. https://www.infosecurity-magazine.com/news/microsoft-increase-number-security/
  5. Tenable, « Microsoft’s July 2026 Patch Tuesday Addresses 569 CVEs », 14 juillet 2026. https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164
  6. Tenable, « Microsoft’s June 2026 Patch Tuesday Addresses 198 CVEs », 9 juin 2026, incluant le rappel du record antérieur de 167 références en octobre 2025. https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507
  7. Centre pour la Cybersécurité Belgique, avis relatif au Patch Tuesday de juillet 2026, sur la répartition par impact et les écarts de comptage. https://ccb.belgium.be/advisories/warning-microsoft-patch-tuesday-july-2026-patches-569-vulnerabilities-56-critical-510
  8. Help Net Security, « August 2026 Patch Tuesday forecast: How do we deal with the patch apocalypse? », 7 août 2026. https://www.helpnetsecurity.com/2026/08/07/august-2026-patch-tuesday-forecast/
  9. Documentation de l’interface de programmation CVRF du MSRC, pour la récupération des scores CVSS et des indices d’exploitabilité. https://github.com/microsoft/MSRC-Microsoft-Security-Updates-API

Lexique des acronymes

  1. CVE : Common Vulnerabilities and Exposures, identifiant public normalisé d’une vulnérabilité.
  2. MSRC : Microsoft Security Response Center, entité de Microsoft chargée du traitement et de la publication des vulnérabilités.
  3. RCE : Remote Code Execution, exécution de code à distance.
  4. DNS : Domain Name System, système de résolution de noms.
  5. CVSS : Common Vulnerability Scoring System, système de notation normalisé de la gravité technique d’une vulnérabilité.
  6. MDASH : Multi-Model Agentic Scanning Harness, dispositif agentique multimodèle de découverte de vulnérabilités développé par Microsoft.
  7. DHCP : Dynamic Host Configuration Protocol, protocole d’attribution automatique d’adresses réseau.
  8. AD CS : Active Directory Certificate Services, service d’autorité de certification intégré à Active Directory.
  9. TFTP : Trivial File Transfer Protocol, protocole de transfert de fichiers sans authentification.
  10. SSTP : Secure Socket Tunneling Protocol, protocole de tunnel utilisé par les accès distants Windows.
  11. RRAS : Routing and Remote Access Service, service de routage et d’accès distant de Windows Server.
  12. KEV : Known Exploited Vulnerabilities, catalogue des vulnérabilités activement exploitées tenu par la CISA.