Microsoft a publié la mise à jour cumulative KB5099539 (Build 19045.7548) pour Windows 10 version 22H2 dans le cadre du Patch Tuesday de juillet 2026. Le package est destiné aux appareils basés sur des processeurs x86, x64 (AMD64) et ARM64 inscrits au programme de mises à jour de sécurité étendues (ESU). La mise à jour contient diverses améliorations de sécurité des fonctions internes du système d'exploitation. Au total, Microsoft a corrigé 570 problèmes de sécurité, dont trois vulnérabilités zero-day.
- Applications tierces et automatisation OLE. Correction d'un problème apparu après l'installation de la mise à jour de sécurité de juin. Certaines applications utilisant l'automatisation OLE pour interagir avec Microsoft Office ne parvenaient pas à lancer Office ou à ouvrir des documents.
- Explorateur de fichiers et OneDrive. Correction d'un problème où le raccourci OneDrive ne fonctionnait pas lors du lancement de l'Explorateur de fichiers en tant qu'administrateur.
- Corbeille. Correction d'un bug où la boîte de dialogue de confirmation de suppression définitive affichait le nom de fichier interne de la Corbeille au lieu du nom d'origine.
- Raccourcis clavier. Modification du comportement lors de l'annulation de l'enregistrement et de l'effacement des combinaisons de touches. Dans de rares cas, certaines fonctions intégrées de Windows peuvent temporairement cesser de répondre à certaines combinaisons. Le redémarrage de l'application aide généralement.
- Indication dynamique du Secure Boot. Une indication dynamique de l'état du Secure Boot est apparue dans l'application « Sécurité Windows ». Les mises à jour qualité de Windows incluent désormais des données supplémentaires de haute confiance pour le ciblage des appareils, élargissant la couverture des appareils pouvant recevoir automatiquement de nouveaux certificats Secure Boot. Les appareils ne reçoivent de nouveaux certificats qu'après avoir démontré un nombre suffisant de signaux de mise à jour réussis, ce qui permet un déploiement contrôlé et progressif.
- Renforcement de la sécurité réseau. Les exigences de sécurité pour l'enregistrement des transports TDI ont été renforcées. Les applications utilisant des sockets via des transports TDI tiers non enregistrés peuvent cesser de fonctionner après l'installation de la mise à jour. Les transports enregistrés ne sont pas affectés par ce changement.
- Sécurité RDP. La prise en charge des empreintes de certificats SHA-2 a été ajoutée pour les éditeurs RDP approuvés. SHA-1 est conservé pour le moment pour des raisons de compatibilité, mais sera supprimé à l'avenir. Microsoft recommande de passer dès que possible à SHA-256 ou à un algorithme plus fort.
Pour installer la mise à jour, ouvrez Paramètres, accédez à Mise à jour et sécurité, puis cliquez sur Rechercher des mises à jour. Le package cumulatif KB5099539 s'installera automatiquement via Windows Update.
Comment fonctionnent les nouvelles fonctionnalités :
Applications tierces et OLE Automation. Correction d'un problème apparu après la mise à jour de sécurité de juin, où l'appel aux interfaces CoCreateInstance ou IUnknown pour automatiser Microsoft Office échouait avec une erreur d'initialisation du serveur COM. Le mécanisme OLE Automation ne pouvait pas mapper correctement le CLSID de l'application dans le registre, bloquant le lancement hors processus et la manipulation de documents en raison d'une défaillance de la fabrique de classes.
Explorateur de fichiers et OneDrive. Résolution d'un défaut où le client de synchronisation OneDrive n'initialisait pas son gestionnaire d'espace de noms lorsque les privilèges du processus explorer.exe étaient élevés au niveau administrateur. La séparation du contrôle d'intégrité obligatoire a provoqué une défaillance d'injection de point de jonction, de sorte que cliquer sur le lien racine dans le volet de navigation ne déclenchait pas de redirection vers l'instantané du système de fichiers en cache local.
Corbeille. Correction d'un bug dans la boîte de dialogue de confirmation de suppression définitive où l'identifiant système interne du fichier $I dans le dossier caché S-1-5-21-* s'affichait au lieu du nom d'origine. Lors d'un appel SHFileOperation, l'analyseur résolvait incorrectement le lien symbolique à l'étape de correspondance des données du flux PropertySetStorage, remplaçant le nom convivial par un nom technique.
Raccourcis clavier. La logique de désenregistrement des combinaisons de touches globales via UnregisterHotKey et d'effacement des atomes par GlobalDeleteAtom a été modifiée. Dans de rares conditions de concurrence de threads, la table de hachage interne au niveau du noyau pouvait conserver des pointeurs obsolètes vers des structures tagSHOTKEY libérées. Cela bloquait temporairement la répartition des combinaisons système, mettant le gestionnaire WM_HOTKEY hors service jusqu'au redémarrage du shell.
Indication dynamique Secure Boot. Un indicateur dynamique de l'état du Secure Boot, reflétant l'état actuel des variables UEFI SetupMode et SecureBoot, a été implémenté dans l'application Sécurité Windows. Les mises à jour qualitatives incluent désormais des signaux de télémétrie à haute confiance pour le ciblage des appareils, élargissant la couverture des machines pouvant recevoir automatiquement de nouveaux certificats du sous-système db uniquement après avoir atteint un seuil de mises à jour réussies dans une phase de déploiement contrôlé.
Renforcement de la sécurité réseau. Les exigences de sécurité pour l'enregistrement des transports TDI via TdiRegisterPnPHandlers ont été renforcées. Les applications créant des sockets via des pilotes de filtre tiers non enregistrés peuvent perdre leur fonctionnalité réseau. Les transports légitimes correctement répertoriés dans la clé de registre HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Linkage ne sont pas affectés par la modification du drapeau de validation du gestionnaire d'E/S.
Sécurité RDP. La prise en charge intégrée des empreintes SHA-2 pour les éditeurs Bureau à distance de confiance a été ajoutée, permettant l'authentification du serveur à l'aide de l'algorithme CERT_SHA256_HASH_PROP_ID. SHA-1 est actuellement conservé pour la rétrocompatibilité au niveau de Schannel, mais sa suppression est prévue. Il est recommandé de passer à SHA-256 ou à un algorithme plus fort dans le champ SignatureAlgorithm du certificat pour éviter les collisions et renforcer le tunnel TLS.
Annonce officielle sur le site de Microsoft.
Les 10 dernières mises à jour Windows :
| Mise à jour | Build | Version | Windows | Canal | Date |
|---|---|---|---|---|---|
| KB5101587 | 28020.2539 | 26H1 | Windows 11 | Beta | 2026-07-20 |
| KB5101594 | 26220.8925 | 25H2 | Windows 11 | Beta | 2026-07-20 |
| KB5101589 | 26300.8935 | 26H2 | Windows 11 | Experimental | 2026-07-20 |
| KB5101681 | 28000.2605 | 26H1 | Windows 11 | Preview | 2026-07-20 |
| KB5101684 | 26200.8968 | 25H2 | Windows 11 | Preview | 2026-07-20 |
| KB5121767 | 26200.8894 | 25H2 | Windows 11 | Stable | 2026-07-19 |
| KB5099414 | 22631.7376 | 23H2 | Windows 11 | Stable | 2026-07-14 |
| KB5099539 | 19045.7548 | 22H2 (ESU) | Windows 10 | Stable | 2026-07-14 |
| KB5101649 | 28000.2525 | 26H1 | Windows 11 | Stable | 2026-07-14 |
| KB5101650 | 26200.8875 | 25H2 | Windows 11 | Stable | 2026-07-14 |