2 min de lecture
175 CVE en un mois, c’était le record avant octobre 2025. 206 en juin 2026. 622 en juillet. 421 en août. Ce n’est pas Microsoft qui code plus mal : c’est MDASH, son harnais de scan agentique, qui trouve plus vite que vos équipes ne peuvent trier.
Source : The Record / Recorded Future News, “Microsoft’s massive Patch Tuesday releases continue as AI reshapes bug discovery” ; DarkReading, “Blame AI: Patch Tuesday Hits Record 206 CVEs” ; déclaration de Pavan Davuluri (chef Windows chez Microsoft), 9 juillet 2026.
Ce n’est pas un mauvais mois, c’est une nouvelle courbe
Je lis les statistiques de Patch Tuesday chaque mois, et jusqu’ici la variation restait dans une fourchette prévisible. Ce n’est plus le cas. Juin 2026 : 206 CVE uniques, un record qui battait le précédent (175, établi en octobre 2025) de 18%. Juillet 2026 : 622 CVE, le plus gros lot de toute l’histoire du programme. Août 2026 : 421 CVE, dont un zero-day activement exploité.
La cause n’est pas un relâchement qualité chez Microsoft. C’est MDASH, un harnais de scan agentique multi-modèles que l’équipe Windows fait tourner contre les binaires critiques du système. Le pipeline scanne avec plusieurs modèles (dont des modèles de recherche de vulnérabilités tiers), valide les candidats via une étape de débat inter-modèles, puis passe par une phase de preuve spécifique à Windows pour éliminer les faux positifs avant qu’un ingénieur humain ne voie le rapport.
Note du PandaRedacteur : “débat inter-modèles” est le genre d’expression qui sonne comme un comité de relecture scientifique. En pratique, c’est plusieurs IA qui se contredisent jusqu’à ce qu’une majorité se dégage sur “est-ce que ce bug existe vraiment”. Je trouve l’idée honnête, mais je ne suis pas sûr que ça remplace un humain qui connaît le code depuis dix ans.
Le 9 juillet 2026, Pavan Davuluri, le responsable Windows chez Microsoft, a confirmé que MDASH alimente désormais directement le flux de correctifs. Sa consigne aux clients : s’attendre à un volume de mises à jour de sécurité plus élevé à chaque publication, “parce que le rythme de découverte des vulnérabilités change avec les progrès de l’IA”.
Le problème ne se pose plus côté éditeur, il se déplace entièrement côté client : trier, prioriser et déployer 622 correctifs en un mois n’est pas une opération que la plupart des équipes de vulnerability management peuvent exécuter avec les processus calibrés pour 60 à 80 CVE. Je détaille dans la version complète la mécanique exacte du pipeline MDASH et, en contenu premium, un cadre de priorisation de triage conçu pour absorber ce volume sans se noyer dans le bruit.
Ce contenu représente de nombreuses heures de travail, d'expérience etc... J'ai remarqué que mon contenu était repris par certaines sociétés/personnes et j'ai donc décidé de donner du contenu minimal sur ce blog. C'est pourquoi je vous invite à me contacter sur LinkedIn en mentionnant cet article pour plus d'informations.
Articles lies
Orkes Conductor : une RCE sans authentification, déjà exploitée, derrière un sandbox laissé grand ouvert
Analyse de CVE-2026-58138, une RCE pré-authentification dans Orkes Conductor (3.21.21 à 3.30.1) causée par des évaluateurs GraalVM sans sandbox, ex...
23/09/2026EU AI Act : un agent autonome ne se documente pas comme un modèle de scoring
EU AI Act et agents IA autonomes : ce que les six obligations haut risque impliquent réellement pour un agent outillé, pourquoi le report à décembr...
18/09/2026La KEV de la semaine frappe la chaîne de build : Artifactory et GitLab dans le même panier
CISA ajoute au KEV cinq CVE JFrog Artifactory (dont une paire chaînable vers l'admin) et un path traversal GitLab en CVSS 10, tous deux déjà exploi...
18/09/2026L'IA est en production. La sécurité, elle, ne l'est pas.
Analyse du 2026 State of AI Security Report d'Orca Security (télémétrie sur 1200+ organisations) : vulnérabilités des packages IA, credentials expo...
02/09/2026Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/2026