JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Microsoft corrige plus de 200 failles : pourquoi la mise à jour Windows de juin reste importante

Robin Prigent
Published: 14 juin 2026
Last updated: 14 juin 2026
Partager
Microsoft

Microsoft a publié ce mardi 9 juin 2026 un lot de 206 correctifs, un volume jamais atteint en un seul mois. Le précédent sommet remontait à octobre 2025, avec 167 CVE. Les chiffres parlent d’eux-mêmes, et derrière eux se dessine une mécanique nouvelle.

Trois zero-day déjà divulguées publiquement ouvrent le bulletin, chacune avec son propre régime de risque. La CVE-2026-45586 vise le Windows Collaborative Translation Framework, ce composant qui gère les méthodes de saisie, les claviers virtuels et les échanges entre applications et champs de texte. Notée 7,8 sur l’échelle CVSS, elle suppose un accès local déjà acquis et permet alors de remonter jusqu’aux privilèges SYSTEM, c’est-à-dire de transformer un pied dans la porte en contrôle total de la machine. Le chercheur Nightmare Eclipse en avait orchestré la divulgation, aux côtés d’une seconde brèche tout aussi commentée.

La CVE-2026-50507 attaque BitLocker avec un score de 6,8 et exige une présence physique devant l’appareil. Elle permet alors de contourner le chiffrement et d’atteindre des données censées rester closes. Le correctif, selon BleepingComputer, prolonge le traitement de YellowKey, une faille de mai qui ciblait l’environnement de récupération Windows et les configurations protégées par TPM seul. Le chiffrement n’est pas cassé mathématiquement, il est simplement détourné par un chemin imprévu dans la chaîne de démarrage.

La CVE-2026-49160 ferme le trio, du côté de HTTP.sys, la pile HTTP au niveau noyau utilisée par divers services web de Windows. Baptisée HTTP/2 Bomb par les chercheurs de Calif, elle exploite l’écart entre le poids apparent d’une requête et son coût réel pour le serveur. Quelques en-têtes bien composés, un peu de compression, un jeu sur le contrôle de flux HTTP/2, et la machine ciblée réserve infiniment plus de mémoire que prévu. Le service ralentit, sature, finit par ne plus répondre.

A lire également

Windows 11, mise à jour KB5124008 : le bug Plan9 casse le partage de fichiers WSL et Claude Cowork
Windows 11 : la mise à jour de septembre sème le désordre et bloque Linux et Claude Cowork
Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage

La CVE-2026-47291 mérite pourtant une attention supérieure, elle qui culmine à 9,8 et frappe le même HTTP.sys. Là où HTTP/2 Bomb se contente d’asphyxier un service, celle-ci ouvre la voie à une exécution de code à distance. Un serveur exposé peut donc tomber sans authentification ni geste de la victime, ce qui en fait le correctif prioritaire du mois. Numerama signale deux autres failles au même seuil de gravité, la CVE-2026-45657 dans le noyau Windows et la CVE-2026-44815, toutes deux capables de faire exécuter du code arbitraire sur le réseau.

Les administrateurs d’infrastructures sur site trouveront leur compte ailleurs encore, notamment du côté d’Active Directory. La CVE-2026-47288 touche le noyau Kerberos avec un risque d’exécution de code à distance, tandis que la CVE-2026-45648, notée 8,8, vise les services de domaine AD DS. Une série de brèches Hyper-V (CVE-2026-47652, CVE-2026-45641 et CVE-2026-45607) ouvre par ailleurs des évasions de machines virtuelles, ce cauchemar des environnements virtualisés. Le client Bureau à distance figure lui aussi parmi les points sensibles, sur un scénario où l’utilisateur se connecte à un serveur piégé plutôt qu’à un service RDP laissé ouvert.

La CVE-2026-42897 referme un dossier resté en suspens depuis mai, une faille Exchange Server activement exploitée dont le premier correctif avait été contourné. Microsoft y ajoute la CVE-2026-50508, une divulgation d’informations NTLM qui ne livre pas une machine à elle seule mais nourrit volontiers une chaîne d’attaque dans les parcs encore dépendants du protocole. Le reste du bulletin aligne des élévations de privilèges côté noyau, DWM, Win32K, Winlogon, composants graphiques et BitLocker.

L’intelligence artificielle explique en grande partie cette inflation, et Microsoft le reconnaît ouvertement. La répartition donne le vertige, avec 56 exécutions de code à distance, 63 élévations de privilèges, 30 divulgations d’informations, 39 failles critiques et 167 importantes. « La boîte de Pandore a été ouverte, et à mesure que des modèles d’IA plus avancés deviennent disponibles, nous nous attendons à ce que la norme continue d’augmenter dans tous les domaines, et pas seulement pour le Patch Tuesday », avance Satnam Narang, ingénieur de recherche principal chez Tenable. Le rapprochement de l’éditeur avec Anthropic n’y est sans doute pas étranger, depuis qu’il a rejoint le 7 avril 2026 le Project Glasswing pour éprouver les capacités de cyberdéfense du modèle Mythos Preview.

Dustin Childs, responsable de la sensibilisation aux menaces à la Zero Day Initiative, pose la question sans détour. « Le nombre de CVE publiées par Microsoft cette année dépasse déjà le nombre total de CVE publiées pour toute l’année 2018 », observe-t-il, avant de supposer que bien des testeurs s’inquiètent des problèmes que ce rythme pourrait engendrer. Le précédent existe, lorsque Linus Torvalds recadrait en mai les contributeurs du noyau Linux noyés sous les doublons générés par des outils automatiques. Reste qu’à 206 correctifs ce mois-ci, la question n’est plus de savoir s’il faut mettre à jour, mais quand.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Concept 16:9 Fortnite x One Piece : Luffy en héros devant une île Battle Royale avec le navire pirate, fuite mini-saison au 1er novembre
One Piece débarque dans Fortnite : une fuite dévoile l’événement pirate
Consoles & Jeux Vidéo
Concept iOS 27 : grand carré glassmorphism avec le nombre 27 et horloges monde évoquant la sortie fuseau par fuseau, sur fond dégradé indigo à cyan
iOS 27 : A quelle heure Apple ouvrira les vannes de la mise à jour ? Votre iPhone sera t-il compatible ?
Mobiles & Apps
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason et le logo du jeu
GTA 6 : Rockstar confirme une narration par chapitres façon Read Dead Redemption 2
Consoles & Jeux Vidéo
World of Warcraft The Last Titan, teaser officiel COLOSSAL montrant la citadelle de Northrend dans la brume glaciale
World of Warcraft : The Last Titan sortira en 2027 pour clore plus de vingt ans d’histoire
Consoles & Jeux Vidéo

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas

Vous allez aussi aimer

Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Informatique & Cybersécurité

Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

7 septembre 2026
Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

6 septembre 2026
Logo WordPress fissuré ciblé par un réticule rouge, cadenas brisé et base de données compromise, faille All-in-One WP Migration
Informatique & CybersécuritéWeb & Internet

Une injection SQL dans All-in-One WP Migration expose plus de trois millions de sites WordPress

5 septembre 2026
Logo Google Chrome fissuré avec bouclier d'alerte, faille zero-day CVE-2026-85046
Informatique & Cybersécurité

Chrome corrige en urgence la faille zero-day CVE-2026-85046 qui permet l’exécution de code via V8

5 septembre 2026
Concept Windows 11 : logo Windows au-dessus de barrettes RAM protegees par un bouclier, setup gaming en arriere-plan, pour Memory Integrity active par defaut
Informatique & Cybersécurité

Windows 11 activera l’intégrité de la mémoire par défaut en octobre 2026 : ce que les gamers PC doivent savoir

4 septembre 2026
Concept cybersécurité : le logo WordPress fissuré et ciblé par un réticule rouge, cadenas brisé, illustrant cinq failles critiques (RCE et prise de contrôle) touchant des plugins et thèmes
Informatique & CybersécuritéWeb & Internet

WordPress sous le feu de cinq failles critiques : RCE et prise de contrôle totale sur des plugins massivement déployés

2 septembre 2026
Concept Windows 11 : l'assistant d'installation propose enfin un vrai bouton « Opt out of backup » pour refuser la sauvegarde OneDrive, à la place de l'ancien « Remind me in 3 days »
Informatique & Cybersécurité

Windows 11 : Microsoft ajoute enfin un vrai bouton pour refuser OneDrive dès l’installation

1 septembre 2026
Concept de cybersécurité : un infostealer arrache le cookie de session de l'interface Claude d'Anthropic, illustration du vol de sessions et des comptes vidés
Informatique & Cybersécurité

Anthropic : des infostealers volent des sessions Claude et vident les comptes payants

31 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Key art One Piece saison 3 : l'équipage du chapeau de paille traverse le désert d'Alabasta vers un soleil couchant, au-dessus le logo ONE PIECE et le titre THE BATTLE OF ALABASTA
One Piece saison 3 : date de sortie, distribution et intrigue… on vous dit tout sur « The Battle of Alabasta » !
Animes & Mangas Films & Séries
Robot humanoïde Unitree G1 en position d'attaque kung-fu face à un client dans un magasin d'électronique, vue de vidéosurveillance
Un robot humanoïde attaque un client en magasin : sont-ils prêts à vivre parmi nous ?
IA & Robotique
Logo OpenAI avec mention IPO 2027 et courbe boursière rouge en baisse, report de l'introduction en bourse
OpenAI n’entrera pas en bourse en 2026 : Sam Altman prétexte la sécurité de l’IA
IA & Robotique
Symbole pause géant face à un essaim de noeuds IA, illustration du ralentissement des modèles frontier réclamé par Amodei, Altman et Musk
Course à l’IA : Anthropic, OpenAI et Elon Musk réclament un coup de frein d’urgence
IA & Robotique

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?