2 min de lecture
175 CVE en un mois, c’était le record avant octobre 2025. 206 en juin 2026. 622 en juillet. 421 en août. Ce n’est pas Microsoft qui code plus mal : c’est MDASH, son harnais de scan agentique, qui trouve plus vite que vos équipes ne peuvent trier.
Source : The Record / Recorded Future News, “Microsoft’s massive Patch Tuesday releases continue as AI reshapes bug discovery” ; DarkReading, “Blame AI: Patch Tuesday Hits Record 206 CVEs” ; déclaration de Pavan Davuluri (chef Windows chez Microsoft), 9 juillet 2026.
Ce n’est pas un mauvais mois, c’est une nouvelle courbe
Je lis les statistiques de Patch Tuesday chaque mois, et jusqu’ici la variation restait dans une fourchette prévisible. Ce n’est plus le cas. Juin 2026 : 206 CVE uniques, un record qui battait le précédent (175, établi en octobre 2025) de 18%. Juillet 2026 : 622 CVE, le plus gros lot de toute l’histoire du programme. Août 2026 : 421 CVE, dont un zero-day activement exploité.
La cause n’est pas un relâchement qualité chez Microsoft. C’est MDASH, un harnais de scan agentique multi-modèles que l’équipe Windows fait tourner contre les binaires critiques du système. Le pipeline scanne avec plusieurs modèles (dont des modèles de recherche de vulnérabilités tiers), valide les candidats via une étape de débat inter-modèles, puis passe par une phase de preuve spécifique à Windows pour éliminer les faux positifs avant qu’un ingénieur humain ne voie le rapport.
Note du PandaRedacteur : “débat inter-modèles” est le genre d’expression qui sonne comme un comité de relecture scientifique. En pratique, c’est plusieurs IA qui se contredisent jusqu’à ce qu’une majorité se dégage sur “est-ce que ce bug existe vraiment”. Je trouve l’idée honnête, mais je ne suis pas sûr que ça remplace un humain qui connaît le code depuis dix ans.
Le 9 juillet 2026, Pavan Davuluri, le responsable Windows chez Microsoft, a confirmé que MDASH alimente désormais directement le flux de correctifs. Sa consigne aux clients : s’attendre à un volume de mises à jour de sécurité plus élevé à chaque publication, “parce que le rythme de découverte des vulnérabilités change avec les progrès de l’IA”.
Le problème ne se pose plus côté éditeur, il se déplace entièrement côté client : trier, prioriser et déployer 622 correctifs en un mois n’est pas une opération que la plupart des équipes de vulnerability management peuvent exécuter avec les processus calibrés pour 60 à 80 CVE. Je détaille dans la version complète la mécanique exacte du pipeline MDASH et, en contenu premium, un cadre de priorisation de triage conçu pour absorber ce volume sans se noyer dans le bruit.
Ce contenu représente de nombreuses heures de travail, d'expérience etc... J'ai remarqué que mon contenu était repris par certaines sociétés/personnes et j'ai donc décidé de donner du contenu minimal sur ce blog. C'est pourquoi je vous invite à me contacter sur LinkedIn en mentionnant cet article pour plus d'informations.
Articles lies
L'IA est en production. La sécurité, elle, ne l'est pas.
Analyse du 2026 State of AI Security Report d'Orca Security (télémétrie sur 1200+ organisations) : vulnérabilités des packages IA, credentials expo...
02/09/2026Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/2026Copilot Cowork pouvait être détourné pour agir avec vos permissions M365, sans être authentifié
Analyse de CVE-2026-59118 : faille critique d'élévation de privilèges (CWE-285, improper authorization) sur Microsoft Copilot Cowork, corrigée lors...
21/08/2026Azure SRE Agent : un flux OBO cassé transforme l'agent en passe-partout sur toute votre infra
Analyse de CVE-2026-62830 : faille CVSS 9.9 sur Azure SRE Agent (missing authorization dans le flux OBO), corrigée lors du Patch Tuesday Microsoft ...
18/08/2026SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/2026