Microsoft July 2026 Patch: 570 Vulnerabilities, 3 Zero‑Days, 2 Exploited in the Wild
Microsoft’s July 2026 Patch Tuesday delivered one of the larger monthly security bundles in recent memory, resolving a record 570 vulnerabilities across Windows and numerous server and enterprise products.
The release includes 59 Critical-rated issues and three zero-day vulnerabilities; two of those zero-days have been confirmed as exploited in the wild and a third was publicly disclosed prior to the update. Remote Code Execution (RCE) flaws represent the largest single class of Critical bugs, underscoring the urgency for rapid patching in exposed environments.
Microsoft’s 570-vulnerability tally excludes fixes shipped outside the monthly bulletin, such as security updates for cloud and online services and Chromium-based Edge, so organizations should not treat this figure as exhaustive for all Microsoft-related risks disclosed in July.
Microsoft July 2026 Patch
Third-party Patch Tuesday trackers also categorize advisories across products and vulnerability types differently, which is why summed counts by vulnerability type (for example, 145 RCEs, 254 Elevation of Privilege, 102 Information Disclosure) exceed the headline total.
The most urgent items in this cycle are two elevation-of-privilege flaws exploited in the wild: CVE-2026-56155 affecting Active Directory Federation Services (AD FS) and CVE-2026-56164 impacting Microsoft SharePoint Server.
Both are rated High and have active exploitation confirmed, meaning defenders should prioritize detection and remediation on internet-facing and high-value AD FS and SharePoint hosts.
A third notable item, CVE-2026-50661, is a publicly disclosed BitLocker security feature bypass; while not currently reported as exploited, its disclosure increases the risk profile for bypassing endpoint disk encryption protections.
July’s bundle is particularly consequential for SharePoint administrators. Beyond the exploited CVE-2026-56164, Microsoft patched CVE-2026-55040, a Critical authentication-bypass in SharePoint that Rapid7 warns could be chained with an additional (still-embargoed) issue to achieve unauthenticated remote code execution.
| CVE ID | Vulnerability Title | Type | Product |
|---|---|---|---|
| CVE-2026-58647 | Microsoft PowerBI Report Server Spoofing Vulnerability | Spoofing | Power BI |
| CVE-2026-58644 | Microsoft SharePoint Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Office SharePoint |
| CVE-2026-58640 | Windows NTFS Remote Code Execution Vulnerability | Remote Code Execution | Windows NTFS |
| CVE-2026-58638 | Windows Boot Loader Security Feature Bypass Vulnerability | Security Feature Bypass | Windows Boot Loader |
| CVE-2026-58637 | Windows Client-Side Caching Elevation of Privilege Vulnerability | Elevation of Privilege | Windows CSC Service |
| CVE-2026-58636 | Microsoft PC Manager Elevation of Privilege Vulnerability | Elevation of Privilege | Windows PC Manager |
| CVE-2026-58635 | Windows Narrator Braille Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Narrator Braille |
| CVE-2026-58634 | Desktop Window Manager Elevation of Privilege Vulnerability | Elevation of Privilege | Desktop Window Manager |
| CVE-2026-58633 | Desktop Window Manager Elevation of Privilege Vulnerability | Elevation of Privilege | Desktop Window Manager |
| CVE-2026-58632 | Windows Win32 Kernel Subsystem Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Win32K |
| CVE-2026-58631 | Windows Admin Center (WAC) Remote Code Execution Vulnerability | Remote Code Execution | Windows Admin Center |
| CVE-2026-58629 | DirectX Graphics Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | Windows DirectX |
| CVE-2026-58628 | Windows Wireless Network Manager Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Wireless Networking |
| CVE-2026-58627 | Windows DHCP Server Denial of Service Vulnerability | Denial of Service | Windows DHCP Server |
| CVE-2026-58626 | Windows Remote Desktop Services Remote Code Execution Vulnerability | Remote Code Execution | Windows Remote Desktop Services |
| CVE-2026-58619 | Windows Sensor Data Service Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Sensor Data Service |
| CVE-2026-58618 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Office Excel |
| CVE-2026-58617 | M365 Copilot for iOS Elevation of Privilege Vulnerability | Elevation of Privilege | Microsoft 365 Copilot for iOS |
| CVE-2026-58614 | Windows Kernel Security Feature Bypass Vulnerability | Security Feature Bypass | Windows Kernel |
| CVE-2026-58613 | Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Cloud Files Mini Filter Driver |
| CVE-2026-58610 | Microsoft Windows Media Foundation Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Windows Media Foundation |
| CVE-2026-58609 | Windows Graphics Component Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Graphics Component |
| CVE-2026-58608 | Windows Print Spooler Remote Code Execution Vulnerability | Remote Code Execution | Windows Print Spooler Components |
| CVE-2026-58602 | Windows Kernel-Mode Driver Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Kernel Mode Driver |
| CVE-2026-58601 | Virtual Hard Disk (VHD) Miniport Driver Elevation of Privilege Vulnerability | Elevation of Privilege | VHD Miniport Driver |
| CVE-2026-58597 | Microsoft Edge (Chromium-based) Spoofing Vulnerability | Spoofing | Microsoft Edge (Chromium-based) |
| CVE-2026-58596 | Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability | Elevation of Privilege | Microsoft Edge (Chromium-based) |
| CVE-2026-58595 | Microsoft Bing App for iOS Spoofing Vulnerability | Spoofing | Microsoft Bing App for iOS |
| CVE-2026-58594 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | Windows RDP |
| CVE-2026-58547 | Windows UPnP Device Host Elevation of Privilege Vulnerability | Elevation of Privilege | UPnP (upnp.dll) |
| CVE-2026-58546 | Windows Remote Desktop Client Information Disclosure Vulnerability | Information Disclosure | Windows RDP |
| CVE-2026-58545 | Windows Kernel Security Feature Bypass Vulnerability | Security Feature Bypass | Windows Kernel |
| CVE-2026-58544 | Windows Management Services Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Management Services |
| CVE-2026-58543 | Universal Print Management Service Elevation of Privilege Vulnerability | Elevation of Privilege | Windows USB Print Driver |
| CVE-2026-58542 | Windows Media Remote Code Execution Vulnerability | Remote Code Execution | Windows Media |
| CVE-2026-58541 | Microsoft DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | Windows DWM |
| CVE-2026-58540 | Windows Installer Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Installer |
| CVE-2026-58539 | Windows Remote Desktop Client Information Disclosure Vulnerability | Information Disclosure | Windows RDP |
| CVE-2026-58538 | Windows Bluetooth Service Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Bluetooth Service |
| CVE-2026-58537 | Microsoft NAT Helper Components Elevation of Privilege Vulnerability | Elevation of Privilege | NAT Helper (ipnathlp.dll) |
| CVE-2026-58536 | Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Cloud Files Mini Filter Driver |
| CVE-2026-58535 | Windows Remote Desktop Client Information Disclosure Vulnerability | Information Disclosure | Windows RDP |
| CVE-2026-58534 | Windows Input Method Editor (IME) Elevation of Privilege Vulnerability | Elevation of Privilege | Microsoft IME |
| CVE-2026-58533 | Windows Remote Desktop Client Information Disclosure Vulnerability | Information Disclosure | Windows RDP |
| CVE-2026-58532 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Kernel |
| CVE-2026-58531 | Windows SMB Elevation of Privilege Vulnerability | Elevation of Privilege | Windows SMB |
| CVE-2026-58530 | Windows ReFS Remote Code Execution Vulnerability | Remote Code Execution | Windows ReFS |
| CVE-2026-58529 | Windows AD FS Information Disclosure Vulnerability | Information Disclosure | Active Directory Federation Services |
| CVE-2026-58528 | Windows USB Audio Class Driver Information Disclosure Vulnerability | Information Disclosure | Windows USB Audio driver (usbaudio.sys) |
| CVE-2026-58527 | Windows Runtime Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Runtime |
| CVE-2026-58526 | Windows Storage Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Storage |
| CVE-2026-58525 | Microsoft Edge (Chromium-based) Security Feature Bypass Vulnerability | Security Feature Bypass | Microsoft Edge (Chromium-based) |
| CVE-2026-58524 | Microsoft Edge (Chromium-based) Spoofing Vulnerability | Spoofing | Microsoft Edge (Chromium-based) |
| CVE-2026-58523 | Microsoft Edge for Android Security Feature Bypass Vulnerability | Security Feature Bypass | Microsoft Edge for Android |
| CVE-2026-58522 | Microsoft Edge for Android Information Disclosure Vulnerability | Information Disclosure | Microsoft Edge for Android |
| CVE-2026-58300 | Microsoft Edge for Android Information Disclosure Vulnerability | Information Disclosure | Microsoft Edge for Android |
| CVE-2026-58299 | Microsoft Edge for Android Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge for Android |
| CVE-2026-58298 | Microsoft Edge (Chromium-based) Spoofing Vulnerability | Spoofing | Microsoft Edge (Chromium-based) |
| CVE-2026-58297 | Microsoft Edge for Android Information Disclosure Vulnerability | Information Disclosure | Microsoft Edge for Android |
| CVE-2026-58296 | Microsoft Edge for Android Information Disclosure Vulnerability | Information Disclosure | Microsoft Edge for Android |
| CVE-2026-58295 | Microsoft Edge (Chromium-based) Security Feature Bypass Vulnerability | Security Feature Bypass | Microsoft Edge (Chromium-based) |
| CVE-2026-58294 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58293 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58292 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58291 | Microsoft Edge (Chromium-based) Information Disclosure Vulnerability | Information Disclosure | Microsoft Edge (Chromium-based) |
| CVE-2026-58290 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58289 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58288 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58287 | Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability | Remote Code Execution | Microsoft Edge (Chromium-based) |
| CVE-2026-58286 | Microsoft Edge (Chromium-based) Spoofing Vulnerability | Spoofing | Microsoft Edge (Chromium-based) |
| CVE-2026-54116 | Microsoft SQL Server Information Disclosure Vulnerability | Information Disclosure | SQL Server |
| CVE-2026-54115 | Windows MSMQ Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Active Directory |
| CVE-2026-54114 | Windows Win32k Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Win32K |
| CVE-2026-54112 | Windows Win32k Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Win32K |
| CVE-2026-54111 | Universal Print Management Service Elevation of Privilege Vulnerability | Elevation of Privilege | Windows USB Print Driver |
| CVE-2026-54109 | Windows ReFS Remote Code Execution Vulnerability | Remote Code Execution | Windows ReFS |
| CVE-2026-54108 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | Microsoft Office SharePoint |
| CVE-2026-54107 | Windows Win32k Elevation of Privilege Vulnerability | Elevation of Privilege | Windows Win32K |
| CVE-2026-50697 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | Elevation of Privilege | Windows CLFS Driver |
| CVE-2026-50696 | Internet Key Exchange (IKE) Protocol Denial of Service Vulnerability | Denial of Service | Windows IKE Protocol |
These fixes arrive alongside the end-of-support milestones for SharePoint Server 2016 and 2019, creating a convergence of risk: organizations on legacy releases should urgently assess upgrade plans, ideally to SharePoint Subscription Edition, or implement compensating controls while they patch.
Critical RCE patches touch many ubiquitous Microsoft services: Windows Print Spooler, DHCP, Remote Desktop, Media Foundation, Active Directory Domain Services, SQL Server, Microsoft Office, and Microsoft Defender.
Because these components commonly run with elevated privileges or sit in high-connectivity network locations, remaining unpatched increases the chance of widespread compromise after a successful exploit. Security teams must identify exposed assets, prioritize patch rollout to high-touch infrastructure, and validate successful deployment
Recommended actions (practical steps)
- Immediately deploy July updates for internet-facing SharePoint, AD FS, Exchange, Remote Desktop, DHCP, DNS, and domain controllers.
- Search for indicators of compromise on SharePoint and AD FS servers (pre- and post-patch), focusing on file changes, anomalous authentication events, and unusual network connections tied to the exploited CVEs.
July’s Patch Tuesday is a stark reminder that attackers continue to target identity, collaboration, and privilege planes, AD FS and SharePoint among them.
With multiple in-the-wild exploits and a heavy concentration of RCEs affecting enterprise-critical services, defenders should treat this update as high priority: inventory affected assets, deploy patches quickly, and hunt actively for signs of compromise.
No Comment! Be the first one.