JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Microsoft corrige plus de 200 failles : pourquoi la mise à jour Windows de juin reste importante

Robin Prigent
Published: 14 juin 2026
Last updated: 14 juin 2026
Partager
Microsoft

Microsoft a publié ce mardi 9 juin 2026 un lot de 206 correctifs, un volume jamais atteint en un seul mois. Le précédent sommet remontait à octobre 2025, avec 167 CVE. Les chiffres parlent d’eux-mêmes, et derrière eux se dessine une mécanique nouvelle.

Trois zero-day déjà divulguées publiquement ouvrent le bulletin, chacune avec son propre régime de risque. La CVE-2026-45586 vise le Windows Collaborative Translation Framework, ce composant qui gère les méthodes de saisie, les claviers virtuels et les échanges entre applications et champs de texte. Notée 7,8 sur l’échelle CVSS, elle suppose un accès local déjà acquis et permet alors de remonter jusqu’aux privilèges SYSTEM, c’est-à-dire de transformer un pied dans la porte en contrôle total de la machine. Le chercheur Nightmare Eclipse en avait orchestré la divulgation, aux côtés d’une seconde brèche tout aussi commentée.

La CVE-2026-50507 attaque BitLocker avec un score de 6,8 et exige une présence physique devant l’appareil. Elle permet alors de contourner le chiffrement et d’atteindre des données censées rester closes. Le correctif, selon BleepingComputer, prolonge le traitement de YellowKey, une faille de mai qui ciblait l’environnement de récupération Windows et les configurations protégées par TPM seul. Le chiffrement n’est pas cassé mathématiquement, il est simplement détourné par un chemin imprévu dans la chaîne de démarrage.

La CVE-2026-49160 ferme le trio, du côté de HTTP.sys, la pile HTTP au niveau noyau utilisée par divers services web de Windows. Baptisée HTTP/2 Bomb par les chercheurs de Calif, elle exploite l’écart entre le poids apparent d’une requête et son coût réel pour le serveur. Quelques en-têtes bien composés, un peu de compression, un jeu sur le contrôle de flux HTTP/2, et la machine ciblée réserve infiniment plus de mémoire que prévu. Le service ralentit, sature, finit par ne plus répondre.

La CVE-2026-47291 mérite pourtant une attention supérieure, elle qui culmine à 9,8 et frappe le même HTTP.sys. Là où HTTP/2 Bomb se contente d’asphyxier un service, celle-ci ouvre la voie à une exécution de code à distance. Un serveur exposé peut donc tomber sans authentification ni geste de la victime, ce qui en fait le correctif prioritaire du mois. Numerama signale deux autres failles au même seuil de gravité, la CVE-2026-45657 dans le noyau Windows et la CVE-2026-44815, toutes deux capables de faire exécuter du code arbitraire sur le réseau.

A lire également

Illustration conceptuelle d'un agent IA se désintégrant en particules géométriques dans un datacenter, symbolisant une fuite de données causée par une injection de prompt malveillante
Prompt injection : pourquoi les agents IA restent la cible n°1 en 2026
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
CyberGhost VPN
CyberGhost VPN casse son prix à 1,59 €/mois : 88 % de remise et 2 mois offerts

Les administrateurs d’infrastructures sur site trouveront leur compte ailleurs encore, notamment du côté d’Active Directory. La CVE-2026-47288 touche le noyau Kerberos avec un risque d’exécution de code à distance, tandis que la CVE-2026-45648, notée 8,8, vise les services de domaine AD DS. Une série de brèches Hyper-V (CVE-2026-47652, CVE-2026-45641 et CVE-2026-45607) ouvre par ailleurs des évasions de machines virtuelles, ce cauchemar des environnements virtualisés. Le client Bureau à distance figure lui aussi parmi les points sensibles, sur un scénario où l’utilisateur se connecte à un serveur piégé plutôt qu’à un service RDP laissé ouvert.

La CVE-2026-42897 referme un dossier resté en suspens depuis mai, une faille Exchange Server activement exploitée dont le premier correctif avait été contourné. Microsoft y ajoute la CVE-2026-50508, une divulgation d’informations NTLM qui ne livre pas une machine à elle seule mais nourrit volontiers une chaîne d’attaque dans les parcs encore dépendants du protocole. Le reste du bulletin aligne des élévations de privilèges côté noyau, DWM, Win32K, Winlogon, composants graphiques et BitLocker.

L’intelligence artificielle explique en grande partie cette inflation, et Microsoft le reconnaît ouvertement. La répartition donne le vertige, avec 56 exécutions de code à distance, 63 élévations de privilèges, 30 divulgations d’informations, 39 failles critiques et 167 importantes. « La boîte de Pandore a été ouverte, et à mesure que des modèles d’IA plus avancés deviennent disponibles, nous nous attendons à ce que la norme continue d’augmenter dans tous les domaines, et pas seulement pour le Patch Tuesday », avance Satnam Narang, ingénieur de recherche principal chez Tenable. Le rapprochement de l’éditeur avec Anthropic n’y est sans doute pas étranger, depuis qu’il a rejoint le 7 avril 2026 le Project Glasswing pour éprouver les capacités de cyberdéfense du modèle Mythos Preview.

Dustin Childs, responsable de la sensibilisation aux menaces à la Zero Day Initiative, pose la question sans détour. « Le nombre de CVE publiées par Microsoft cette année dépasse déjà le nombre total de CVE publiées pour toute l’année 2018 », observe-t-il, avant de supposer que bien des testeurs s’inquiètent des problèmes que ce rythme pourrait engendrer. Le précédent existe, lorsque Linus Torvalds recadrait en mai les contributeurs du noyau Linux noyés sous les doublons générés par des outils automatiques. Reste qu’à 206 correctifs ce mois-ci, la question n’est plus de savoir s’il faut mettre à jour, mais quand.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
rockstar gta
GTA 6 : le syndicat de Rockstar Games force la main du studio et réclame sa reconnaissance avant le lancement du jeu
Consoles & Jeux Vidéo
reddit google ai deal
Reddit et Google AI : quand l’accord à 60 millions de dollars se retourne contre tout le monde
IA & Robotique Web & Internet
interdiction reseaux sociaux moins de 15 ans
France : les réseaux sociaux interdits aux moins de 15 ans, une loi historique entre ambition et vertige technique
Réseaux Sociaux & Influence

Tendance

ios 27
iOS 27 en bêta publique : Siri dopé à l’IA arrive enfin sur iPhone
Mobiles & Apps
ios 27
iOS 27 bêta publique : date probable, iPhone compatibles et faut-il l’installer ?
Mobiles & Apps
gpt-5.6
GPT‑5.6 aurait “triché” pendant ses tests : faut-il encore croire aux benchmarks IA ?
IA & Robotique
GTA 6
GTA 6 : le gameplay se rapproche et Rockstar a déjà semé des indices partout
Consoles & Jeux Vidéo
Windows 11
Windows 11 démembre Phone Link : la synchronisation Android s’installe au cœur du système
Informatique & Cybersécurité Mobiles & Apps

Vous allez aussi aimer

pc gaming haut de gamme
Consoles & Jeux VidéoInformatique & Cybersécurité

Le PC gaming haut de gamme devient le nouveau luxe technologique

17 juin 2026
meilleurs antivirus pc
Informatique & CybersécuritéWeb & Internet

Top 5 des meilleurs antivirus PC 2024

28 septembre 2024
Grok fuite conversations
Informatique & CybersécuritéTech & InnovationsWeb & Internet

Intelligence Artificielle : Une faille de Grok rend publiques 370 000 conversations d’utilisateurs

21 août 2025
A dramatic tech newsroom scene at night with glowing computer screens showing headlines “Windows 12 in 2026?” and “Rumor
Informatique & Cybersécurité

Windows 12 en 2026 ? L’ombre d’une rumeur IA qui a fait vaciller le web

24 mars 2026
ChatGPT intégration Calculatrice
Informatique & CybersécuritéTech & Innovations

Installer ChatGPT sur une calculatrice, c’est possible ! Voici comment faire !

8 avril 2025
noTube
Informatique & CybersécuritéWeb & Internet

noTube avis : ce convertisseur Youtube est-il fiable ?

3.8 sur 5Bon
Informatique & Cybersécurité

Google TAG découvre une faille de sécurité dans Microsoft Smartscreen

15 mars 2023
Windows 11
Informatique & Cybersécurité

Windows 11 : Microsoft efface les boutons Copilot de ses applications

13 avril 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

GTA 6
GTA 6 : comment Leonida repousse les lois de la géométrie vidéoludique sans recourir à l’intelligence artificielle
Consoles & Jeux Vidéo IA & Robotique
Claude Fable 5 vs GPT-5.6 Sol : le duel des deux LLM frontière décortiqué benchmark par benchmark
IA & Robotique
apple M7 Ultra
Apple M7 Ultra : jusqu’à 1,5 To de mémoire unifiée et une ambition « classe Nvidia Blackwell » pour 2028
IA & Robotique Informatique & Cybersécurité
apple
iPhone : Apple grimpe à 20% du marché smartphone au Q2 2026, un record dans un secteur en chute
Mobiles & Apps

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?