📆 Édition #81 du Lundi 20 Juillet 2026
570.
C’est le nombre de CVE corrigées par Microsoft mardi dernier. Un record absolu, avec jusqu’à 621 vulnérabilités selon le périmètre retenu. Le plus important Patch Tuesday de son histoire. Et pour la première fois, Microsoft ne s’en cache pas : son IA a contribué à en identifier une partie, plus rapidement et sur un volume de code plus vaste.
Je te l’annonçais la semaine dernière comme un compte à rebours. Cette fois, je te présente le bilan et il est lourd !
Le record est tombé : ~570 CVE côté Microsoft, jusqu'à 621 selon un décompte élargi, dont deux Zero-Days déjà exploités : un sur AD FS, un sur SharePoint. L'horloge encore vive à l'heure où tu lis ça, c'est AD FS : échéance CISA le 28 juillet.
Une génération On-Prem s'éteint le même jour : Fin de support pour SQL Server 2016 et SharePoint Server 2016 et 2019. Le jour où Microsoft bat un record de correctifs, il coupe aussi le cordon.
Et la Roadmap n'a pas ralenti : Migration SQL vers Azure via Arc en GA, la pile agentique Foundry qui se structure, l'Edge Azure qui devient programmable.
Le reste, c'est du tri. On y va.

🔴 À traiter maintenant
Trois urgences cette semaine. Si tu ne fais qu'une chose après cette édition, commence par la première.
ADFS : le Zero-Day d'élévation de privilège exploité. Applique le SU de juillet et le durcissement de l'ACL du conteneur DKM sur tes fermes AD FS, en priorité celles exposées. Exploitation confirmée dans la nature, CVSS 7.8, et c'est la seule horloge encore vive : l'échéance CISA tombe le 28 juillet. Lire la suite
SharePoint Server : la RCE non authentifiée déjà exploitée. Patche SharePoint Server (Subscription Edition, 2019, 2016) sans attendre, puis chasse les IOC post-exploitation. CVE-2026-58644, CVSS 9.8, démontrée à Pwn2Own puis exploitée dans la foulée. Elle arrive en grappe : une élévation de privilège (CVE-2026-56164, CVSS 5.3 côté Microsoft) et une RCE liée au Ransomware Storm-2603 (CVE-2026-45659). Lire la suite
Le mur de fins de support du 14 juillet. SQL Server 2016 et SharePoint Server 2016 et 2019 sortent du support le même jour. Plan de migration maintenant : le pont ESU payant via Azure Arc te donne jusqu'en 2029 sur SQL 2016, mais c'est un sursis, pas une cible. Lire la suite

⚡ Ce qui brûle : 4 sujets cette semaine
Fin de support de SQL Server 2016 & Migration vers Azure VM via Arc est GA le même jour
Regarde le calendrier. Le 14 juillet, Microsoft éteint SQL Server 2016 et, le même jour, fait passer en GA la migration outillée de tes bases vers SQL Server on Azure VMs via Arc. Le message n'est pas subtil : ne paie pas trois ans d'ESU, bouge. Pour le décideur, c'est le coût de l'inaction qui change ; pour l'IT Pro, c'est enfin un chemin Lift-and-Shift supporté de bout en bout. Reste une question : jusqu'où Arc devient-il le péage obligé de ta sortie On-Prem ? Lire la suite
Data et IA : l'agent Microsoft cesse d'être une démo
En une semaine, Foundry a livré trois briques qui changent la nature de l'agent : la mémoire persistante, l'ancrage sur sources fiables avec Foundry IQ, et des Skills réutilisables en Python. Ce ne sont pas des gadgets de démo. C'est la pile agentique qui devient de l'infra : mémoire, RAG, orchestration, autant de surfaces que ton équipe et ton RSSI vont devoir gouverner. C'est exactement l'angle qu'on défend depuis qu'on a ouvert le scope Data et IA : de l'infra, pas du spectacle. La vraie question arrive maintenant : qui pose les garde-fous sur un agent qui se souvient ? Lire la suite
Azure Front Door Edge Actions en Public Preview
Microsoft met de la logique custom directement sur son Edge global avec Front Door Edge Actions, en Public Preview. A/B testing, manipulation de Headers, routage dynamique : tout s'exécute au bord du réseau, sans Backend. C'est sa réponse frontale aux Workers de Cloudflare, et un signal sur qui possède la couche Edge de ton architecture. Pour un architecte, c'est une nouvelle place où déporter de la logique ; pour ton modèle de sécurité, c'est une surface de plus. Jusqu'où déplaces-tu ton application vers le bord ? Lire la suite

📖 Sur le blog cette semaine

🔍 Actualités “On-Prem & Hybride”
⭐ Windows Server & AD
RDP : une RCE critique exploitable sans authentification
Le Patch Tuesday corrige une RCE RDP pré-auth (CVE-2026-56190, CVSS 9.8) : exploitable à distance, sans authentification ni le moindre clic, et jugée automatisable par la CISA (balayage de masse à prévoir sur les serveurs exposés). C'est elle qu'audite la commande Az CLI de la semaine. En savoir plus
Le reste du Patch Tuesday On-Prem
Au-delà des deux Zero-Days, la vague de juillet corrige des critiques pré-auth pas encore exploités : Hyper-V VMSwitch (CVE-2026-57092, CVSS 9.9, évasion de VM), CVSS 9.8, pré-auth et Worm-able) et DHCP Server (CVE-2026-50518, CVSS 9.8). S'y ajoutent une grappe SMB/ReFS et un DoS WSUS (CVE-2026-50328) doublé d'une dégradation de synchronisation que Microsoft a confirmée. En savoir plus
SQL Server
Deux RCE SQL Server dans la même vague
Le Patch Tuesday corrige aussi deux RCE SQL Server (CVE-2026-54117 et CVE-2026-54118, CVSS 8.8) via des KB dédiées par version, au-delà de l'EOS 2016 traité plus haut.
Microsoft Exchange
SU Exchange Server de juillet
Les correctifs de juillet couvrent Exchange Server SE, 2019 et 2016, avec un Spoofing OWA critique qui s'exécute à la simple lecture d'un message (CVE-2026-55008, CVSS 9.6, classé « Exploitation More Likely »). En savoir plus
🔍 Actualités “Azure”
⭐ Entra ID
MCP Enterprise Authorization arrive côté Entra
L'autorisation des serveurs MCP et des agents se cadre désormais avec Entra ID et App Service : de quoi poser un modèle d'accès entreprise sur la vague agentique. En savoir plus
⭐ Compute
Azure Functions : Python 3.14 en GA, PowerShell 7.6 en Preview
Le Runtime Python 3.14 est supporté en GA sur Azure Functions, et PowerShell 7.6 arrive en Public Preview.
Security
Defender CSPM passe en GA pour PostgreSQL Flexible Server
Les évaluations de posture Defender CSPM couvrent maintenant Azure Database for PostgreSQL Flexible Server en GA. Côté Sentinel, deux briques agentiques ont aussi atterri : un agent de création de Parsers ASIM et un agent autonome d'investigation Malware. En savoir plus
Databases
DocumentDB : 47 To migrés en moins de 48 heures
Un retour d'expérience de migration à grande échelle vers Azure DocumentDB. Côté nouveautés, un lot de features Azure SQL est arrivé en Preview mi-juillet. En savoir plus
Storage
Chiffrement en transit pour les partages Azure Files NFS dans AKS
Le chiffrement en transit des partages Azure Files NFS montés dans AKS passe en GA.
Containers
Orchestrer les Jobs Container Apps avec Apache Airflow
Un pattern officiel pour piloter les Jobs Azure Container Apps depuis Apache Airflow. En savoir plus
Comment M365 a bâti sa couche Platform Engineering sur AKS
Un retour d'architecture de Microsoft 365 sur COSMIC, sa couche de Platform Engineering standardisée au-dessus d'AKS pour accélérer les déploiements à l'échelle globale. En savoir plus
Monitoring
Advanced platform metrics en Public Preview dans Azure Monitor
De nouvelles métriques plateforme plus granulaires pour un monitoring plus fin des ressources. En savoir plus
🔍 Actualités “M365 & Modern Workplace”
Intune & Endpoint
Advanced Intune Suite inclus dans Microsoft 365 E3 et E5 au 1er juillet
Avec la hausse tarifaire du 1er juillet, Microsoft intègre les capacités avancées d'Intune (Endpoint Privilege Management, Cloud PKI, Remote Help, Enterprise App Management, Advanced Analytics) directement dans les licences M365 E3 et E5. Si tu payais ces modules en add-on Intune Suite, revois ton licensing : tu les as peut-être déjà inclus. En savoir plus
Teams
Teams Live Events retiré le 30 juin, place aux Town Halls
C'est officiel et daté : Teams Live Events (et les Graph APIs associées) sont retirés le 30 juin. Si tu utilisais Live Events pour tes webinaires, broadcasts internes ou événements clients, la bascule vers Teams Town Halls n'est plus optionnelle. En savoir plus
SharePoint Online
File Quarantine dans Purview DLP pour SharePoint et OneDrive en GA début juillet
Purview DLP introduit File Quarantine pour SharePoint et OneDrive, GA prévue début juillet : la mise en quarantaine automatique des fichiers qui déclenchent une règle DLP, pour bloquer la propagation d'un contenu sensible avant qu'il ne fuite. En savoir plus
M365 Platform /Data Protection
Mises à jour de juillet (Version 2606)
La Version 2606 (Build 20131.20154, 14 juillet) se déploie sur les canaux Current, Monthly Enterprise et Semi-Annual. Elle marque aussi le début de l'unification des canaux : le Semi-Annual Enterprise bascule vers le rythme du Monthly Enterprise. En savoir plus
Purview & Compliance
Purview Insider Risk Management voit désormais les interactions IA
Insider Risk Management passe en GA sur une capacité clé : la visibilité sur les interactions IA associées aux indicateurs de risque interne (fuite de données, usage inapproprié de l'IA, violation de politique). Pertinent à l'heure où tes utilisateurs déversent du contenu dans des copilotes. En savoir plus
Data Security Posture Agent en Preview : la chasse aux Credentials en clair
Purview lance en Preview un agent qui parcourt tes données à grande échelle pour débusquer les identifiants laissés en clair (mots de passe, clés, secrets) dispersés dans tes fichiers et workspaces. C'est le genre de dette silencieuse qui dort dans un vieux partage jusqu'au jour où un attaquant la trouve avant toi. En savoir plus
🔍 Actualités “Data, IA et ML”
Data & Analytics
Azure Databricks SQL Serverless en région UK West
SQL Serverless pour Azure Databricks est désormais disponible en GA dans la région UK West.
IA & Machine Learning
Hosted agents dans Foundry Agent Service en GA
Les agents hébergés passent en GA : un runtime managé pour faire tourner des agents en production, chaque session isolée dans son sandbox avec compute, mémoire et système de fichiers dédiés, indépendamment du framework. En savoir plus
Enterprise AI Services Code of Conduct pour tous les modèles Foundry
Un cadre de conformité unique s'applique désormais à tout modèle déployé via Foundry, modèles tiers compris. Les équipes avec un programme de gouvernance IA doivent relire les termes avant de déployer de nouveaux modèles. En savoir plus

🤔 Ce qu'on ignore cette semaine
Cette semaine, j'ai écarté trois choses. Copilot Studio et son orchestration multi-agents : c'est du Power Platform, hors de notre périmètre. Un possible répit sur le blocage TLS legacy de POP3 et IMAP4 dans Exchange Online : le report circule, mais aucune source publique Microsoft ne le confirme, le billet officiel dit toujours « July 2026 ». Tant que ce n'est pas sourcé proprement, je ne le grave pas. Et le contournement BitLocker divulgué : réel, mais il exige un accès physique et personne ne l'exploite. Pas d'urgence !

La commande “Az CLI” de la semaine !
Audite ton exposition RDP avant qu'un Worm ne le fasse
Cette semaine, une RCE RDP pré-auth (CVE-2026-56190, CVSS 9.8) est corrigée mais reste Worm-able sur les serveurs exposés. Avant de patcher, sache qui est exposé. Cette requête liste les règles NSG qui laissent le port 3389 ouvert depuis Internet, en couvrant aussi les plages de ports et les champs pluriels que la version naïve rate.
az graph query -q "
resources
| where type =~ 'microsoft.network/networksecuritygroups'
| mv-expand rule=properties.securityRules
| extend p=rule.properties
| where p.direction=='Inbound' and p.access=='Allow'
| extend ports=iff(isnull(p.destinationPortRange), p.destinationPortRanges, pack_array(p.destinationPortRange))
| extend srcs=iff(isnull(p.sourceAddressPrefix), p.sourceAddressPrefixes, pack_array(p.sourceAddressPrefix))
| mv-expand port=ports | mv-expand src=srcs
| where src in ('*','Internet','0.0.0.0/0')
| where port=='3389' or port=='*' or (port contains '-' and toint(split(port,'-')[0])<=3389 and toint(split(port,'-')[1])>=3389)
| project nsg=name, resourceGroup, subscriptionId, port=tostring(port), source=tostring(src)"Ce que la commande retourne :
Le nom de chaque NSG laissant entrer du 3389 depuis Internet
Le resource group et la souscription concernés
Le port ou la plage exacte qui matche (3389,
*, ou une plage type3000-4000)La source autorisée (
*,Internet,0.0.0.0/0)
Note : la commande nécessite la présence de l’extension Az CLI “resource-graph”, tu peux l’installer au premier appel (lors de l’exécution de la commande) ou via la commande Az CLI suivante : az extension add --name resource-graph

Mème de la semaine !


Tu es arrivé au bout de ta prescription, sans effets secondaires 😄
Si cette dose hebdo t'a été utile, Forwarde-la à un collègue qui pilote du Microsoft sérieux. La communauté Doctor Kloud grandit grâce à toi 💙
À lundi prochain.
Hicham

🩺WhoAmI.exe
📕Echo “Mon dernier livre” > Préparer et réussir AZ-104
📅 Un projet Microsoft dans le pipe ? Réserve un appel de cadrage avec moi

