Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a aujourd'hui livré le plus grand mardi Patch de son histoire: plus de 600 corrections dans un lot et, parmi eux, au moins deux vulnérabilités qui sont déjà exploitées sur le terrain. Ce chiffre massif n'est pas un fait mineur : il faut repenser la priorité classique par score CVSS et mettre l'accent sur la réponse là où le risque est réellement actif.
Les deux défaillances d'exploitation active sont des privilèges accrus et affectent l'infrastructure essentielle de l'identité et de la collaboration : CVE-2026-56164 dans SharePoint Server sur site et CVE-2026-56155 dans les Services de la Fédération active d'annuaires (AD FS). Bien qu'ils ne soient pas "l'exécution de code à distance" de 9,8, leur contexte en fait des objectifs stratégiques: SharePoint stocke des documents d'entreprise et des signes AD FS qui donnent un accès en cascade au reste de l'environnement. Microsoft se prononce à la fois auprès des équipes d'intervention en cas d'incident, ce qui indique habituellement qu'il y a eu de véritables attaques et doit donc recevoir une attention prioritaire.

Si vous gérez SharePoint auto-organisé, C'est la première mise à jour que vous devez déployer. Microsoft indique que la vulnérabilité permet à un attaquant non authentifié d'écheller les privilèges à distance, sans interaction et à travers le réseau; en outre, aujourd'hui, il correspond à la fin du support étendu pour SharePoint Server 2016 et 2019, sans option ESS payée, ce qui signifie que les serveurs en dehors de la ligne de support deviennent particulièrement dangereux. Pendant le patching, activer AMSI en mode Full sur le serveur réduit la surface d'exploitation et doit être considéré comme une atténuation temporaire.
AD FS mérite la même urgence. Le CVE-2026-56155 permet à un attaquant déjà authentifié d'écheller les privilèges dans l'hôte lui-même par défaut dans les contrôles d'accès. Bien que l'étiquette de Microsoft comme "local", AD FS agit comme des jetons d'autorité pour de nombreuses applications SSO, donc une conclusion de privilège dans cette case peut traîner les engagements à l'ensemble de la succession. Si vous ne pouvez pas appliquer le patch immédiatement, restreindre l'accès à la FS AD à partir de réseaux peu fiables, examiner la télémétrie d'émission des jetons et préparer un plan de confinement pour révoquer ou réévaluer les séances / jetons en fonction du risque.
Il y a aussi un troisième jour zéro publié publiquement (CVE-2026-50661), un contournement BitLocker qui nécessite un accès physique; il doit être déchiqueté mais n'a pas la même priorité qu'une explosion à distance. Une autre correction exceptionnelle ferme un contournement JWT découvert par Rapid7 (CVE-2026-55040), qui Rapid7 enchaîné à une URCE non-patched pour le moment: Microsoft a résolu le contournement en juillet, mais la partie CER est prévue pour août, donc ce patch brise une chaîne d'attaque majeure.
Ce Mardi Patch complète également le durcissement de Kerberos contre RC4: Microsoft élimine le RC4DefaultDisablement Option de réversion de phase, donc après la mise à jour RC4 ne fonctionnera que pour les comptes explicitement configurés. Cela peut conduire à des défaillances d'authentification si les comptes de service ne sont pas vérifiés et corrigés avant. L'ordre correct est de vérifier en utilisant les événements RC4 que Microsoft a introduits, rotation des mots de passe qui manquent de clés AES pour forcer la génération de clés modernes, tester les clients et les services et, seulement après, déployer la mise à jour. Si vous appliquez le timbre sans audition, vous risquez des interruptions de fonctionnement (et des appels à minuit).

Au-delà des actions techniques spécifiques, il y a des leçons stratégiques pour les équipes de sécurité: l'automatisation qui aide Microsoft à découvrir plus de défauts (MDASH ou autres systèmes de numérisation d'agents) agite également les attaquants lorsqu'ils diffèrent patchs pour trouver le défaut sous-jacent. Dans un scénario où 600 + CVE sort, le label "Critical" perd la capacité de prioriser. Privilégier les preuves de l'exploitation effective(Microsoft marque "exploded", catalogues comme celui de CISA connu Vulnérables et les paramètres de probabilité d'exploitation comme EPSS), pas seulement par score CVSS; et réduit le temps entre le test et le déploiement pour les actifs exposés.
Si vous êtes responsable de la réponse et de l'atténuation, déplacez-vous d'urgence pour appliquer les correctifs dans SharePoint et AD FS, activez l'atténuation temporaire comme AMSI Full Mode dans SharePoint et les restrictions de réseau dans AD FS, vérifiez le journal et les jetons de télémétrie et délivrez, et préparez des rotations d'accréditation et des certificats critiques. Pour Kerberos, effectuer la vérification des applications RC4, planifier la rotation des comptes de service et programmer la mise à jour dans les fenêtres de maintenance contrôlées. Et en attendant, il surveille les catalogues publics et les avis: consultez le guide de mise à jour de Microsoft en Guide de mise à jour de sécurité de Microsoft et rassemble la liste des vulnérabilités exploitées connues par la CISA Catalogue des vulnérabilités exploitées de la CISA.
La conclusion est claire: avec l'échelle actuelle des résultats et la rapidité de fonctionnement après la publication du patch, les politiques de « attente d'une semaine » à mettre à jour ne sont plus sûres. Il adapte votre priorité aux preuves d'utilisation dans les attaques, accélère les déploiements où il y a des drapeaux d'exploitation et prépare des éventualités opérationnelles pour des changements qui peuvent briser l'authentification légitime.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...