En bref

  • CVE-2026-81963 (Windows Update Stack, CVSS 7.8) et CVE-2026-85880 (Windows ALPC, CVSS 7.8) : deux zero-days activement exploités avant la publication des correctifs Microsoft du 8 septembre 2026
  • Tous les systèmes Windows supportés sont concernés : Windows 10, Windows 11, Windows Server 2016/2019/2022/2025
  • Action urgente : appliquer immédiatement les mises à jour cumulatives Windows de septembre 2026 — délai CISA KEV pour les agences fédérales américaines : 22 septembre 2026 (aujourd'hui)

Les faits

Le Patch Tuesday de septembre 2026 restera dans les annales de la cybersécurité : avec 974 CVE corrigées en une seule mise à jour mensuelle, Microsoft établit un record historique absolu, dépassant toutes les éditions précédentes depuis la création du programme Patch Tuesday en 2003. Parmi cette avalanche de correctifs, deux vulnérabilités concentrent l'attention des équipes de défense : CVE-2026-81963, une faille d'élévation de privilèges dans le composant Windows Update Stack, et CVE-2026-85880, un débordement de tampon dans le mécanisme Windows ALPC (Advanced Local Procedure Call). Ces deux CVE partagent une caractéristique alarmante : elles étaient activement exploitées dans la nature avant même que Microsoft ne publie un correctif, ce qui en fait des zero-days au sens strict du terme.

CVE-2026-85880 affecte Windows ALPC, le service de communication locale inter-processus intégré au noyau Windows et utilisé pour les échanges entre composants système. La vulnérabilité est classifiée CWE-122 (Heap-based Buffer Overflow) : un attaquant disposant d'un accès local avec des privilèges standards peut provoquer un débordement de tampon dans le tas du processus ALPC, permettant une exécution de code arbitraire avec des privilèges SYSTEM. L'exploitation requiert une complexité d'attaque faible (AC:L), n'exige aucune interaction de l'utilisateur cible (UI:N) et ne nécessite que des droits bas sur le système (PR:L). Le score CVSS v3.1 est de 7.8, avec le vecteur AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Malgré ce score inférieur au seuil critique de 9.0, la nature d'exploitation confirmée en conditions réelles élève considérablement le niveau de risque opérationnel.

CVE-2026-81963 concerne le Windows Update Stack, l'ensemble des composants responsables du téléchargement et de l'installation des mises à jour Windows. Il s'agit d'une vulnérabilité CWE-59 (Improper Link Resolution Before File Access, communément appelée Link Following) : un attaquant local peut exploiter une résolution incorrecte de lien symbolique ou de jonction NTFS pour substituer un fichier légitime lors du processus de mise à jour, obtenant ainsi une élévation de privilèges jusqu'au niveau SYSTEM. Ce type de faille est particulièrement insidieux car il s'appuie sur une phase temporellement contrainte — le processus de mise à jour — pendant laquelle des opérations privilégiées sont effectuées sur des fichiers en cours d'écriture.

Le contexte historique de CVE-2026-81963 mérite d'être souligné. Depuis 2022, sept vulnérabilités d'élévation de privilèges dans le Windows Update Stack ont été corrigées lors de différents Patch Tuesday successifs. CVE-2026-81963 est la première d'entre elles à avoir été exploitée dans la nature en tant que zero-day avant la publication du patch. Ce précédent préoccupe les chercheurs en sécurité de Tenable et CrowdStrike, car il suggère qu'un acteur malveillant — vraisemblablement avancé et disposant de ressources significatives — a investi du temps dans la recherche systématique de failles au sein de cette surface d'attaque spécifique. La répétition d'une même famille de vulnérabilités dans un même composant peut indiquer une faiblesse architecturale plus profonde dans la gestion des opérations privilegiées lors du processus de mise à jour.

Les deux vulnérabilités s'intègrent parfaitement dans les chaînes d'exploitation modernes. Un attaquant qui obtient une exécution de code en espace utilisateur via une autre vulnérabilité — un document Office piégé exploitant CVE-2026-78509 ou CVE-2026-78510 (Outlook/Word Preview Pane, CVSS 9.8, également corrigées ce Patch Tuesday), un exploit navigateur, ou un accès RDP avec des identifiants compromis — peut enchaîner avec l'une de ces EoP pour escalader jusqu'à SYSTEM et prendre le contrôle total de la machine. Cette technique de chaînage d'exploits est documentée dans les tactiques MITRE ATT&CK sous la technique T1068 (Exploitation for Privilege Escalation) et constitue une étape standard des attaques ransomware avancées.

La CISA a réagi avec une célérité notable en ajoutant les deux CVE à son catalogue Known Exploited Vulnerabilities (KEV) le 8 septembre 2026, simultanément à la publication des correctifs Microsoft — une pratique rare qui témoigne d'une coordination étroite entre l'agence américaine et l'équipe MSRC (Microsoft Security Response Center). La date limite de remédiation fixée pour les agences civiles fédérales américaines (FCEB) est le 22 septembre 2026, soit exactement deux semaines après la publication des correctifs. Ce délai de 14 jours, plus court que les 21 jours habituellement accordés pour les CVE exploitées, traduit l'urgence perçue par l'agence face à ces exploitations actives.

Concernant les vecteurs d'exploitation observés et les acteurs impliqués, Microsoft n'a pas divulgué d'informations détaillées sur les groupes de menace responsables ni sur l'échelle des attaques observées. Cette opacité, fréquente pour les zero-days en cours d'exploitation, laisse supposer une enquête coordonnée en cours avec des partenaires gouvernementaux et des agences de renseignement. Les chercheurs de SOC Prime ont publié des règles de détection SIGMA pour identifier les tentatives d'exploitation de ces deux CVE dans les journaux d'événements Windows, permettant aux équipes SOC de déployer rapidement une détection ciblée dans leurs plateformes SIEM et SOAR.

Le Patch Tuesday de septembre 2026 inclut par ailleurs 20 vulnérabilités qualifiées de wormables par les analystes de Senserva et Zero Day Initiative — susceptibles de se propager automatiquement de machine en machine sans intervention humaine, à l'image de WannaCry en 2017. Si CVE-2026-81963 et CVE-2026-85880 ne sont pas elles-mêmes wormables (elles requièrent un accès local initial), leur exploitation dans des environnements d'entreprise interconnectés reste une menace sérieuse dans un contexte où 113 CVE classées Critical attendent d'être patchées dans le même cycle de mise à jour. Les équipes sécurité doivent prioriser d'abord les zero-days exploités, puis les CVE wormables, pour structurer leur plan de remédiation de septembre 2026.

Impact et exposition

La surface d'attaque est globale : Windows reste le système d'exploitation dominant dans les environnements d'entreprise, avec plus de 70 % des postes de travail professionnels mondiaux selon les données de NetMarketShare. Toute organisation n'ayant pas encore appliqué les mises à jour de septembre 2026 est exposée dès qu'un attaquant parvient à obtenir un accès local initial — que ce soit via du phishing ciblé, un exploit d'application, une vulnérabilité RDP ou des identifiants Active Directory compromis issus d'une fuite de données.

L'exploitation de ces failles dans des chaînes d'attaque ransomware est particulièrement préoccupante. Les opérateurs de ransomware utilisent systématiquement des EoP Windows pour progresser d'un accès utilisateur limité vers un accès SYSTEM, puis vers un accès domaine complet (via des techniques comme le Pass-the-Hash, DCSync ou Kerberoasting). CVE-2026-81963 et CVE-2026-85880 constituent deux nouvelles briques exploitables dans ces chaînes d'attaque post-compromission, permettant à un attaquant ayant obtenu un foothold initial de disposer rapidement de privilèges SYSTEM sur le poste compromis.

Les environnements particulièrement à risque comprennent les organisations avec des politiques de déploiement lent des mises à jour (fenêtres de test étendues de 30 à 90 jours), les environnements de contrôle industriel (OT/ICS) sous Windows nécessitant des cycles de validation réglementaire avant patch, et les systèmes hébergés dans des environnements cloud (Azure VM, AWS EC2) dont les agents de gestion de mises à jour ne sont pas correctement configurés. Les systèmes legacy non supportés — Windows 7, Windows Server 2008 — ne bénéficient d'aucun correctif officiel et doivent faire l'objet de mesures de mitigation alternatives urgentes.

Recommandations immédiates

  • Appliquer immédiatement les mises à jour cumulatives Windows de septembre 2026 via Windows Update, WSUS ou l'outil de gestion des correctifs en place (référence : Microsoft Security Update Guide, advisory CVE-2026-81963 et CVE-2026-85880)
  • Prioriser les systèmes exposés à Internet (serveurs RDP, VPN, services web) et les contrôleurs de domaine Active Directory
  • Activer la journalisation des événements Windows (ID 4688 création de processus, ID 4672 privilèges spéciaux, ID 7045 nouveau service) pour détecter toute élévation de privilèges anormale
  • Appliquer le principe de moindre privilège : limiter les comptes disposant de droits d'administration locale ; désactiver l'accès RDP pour les comptes non strictement nécessaires
  • Pour les systèmes ne pouvant pas être patchés immédiatement : isoler réseau les machines critiques, déployer une surveillance comportementale via EDR, et vérifier l'intégrité des fichiers système avec Windows Defender Credential Guard
  • Déployer les règles de détection SIGMA publiées par SOC Prime pour identifier les tentatives d'exploitation de ces CVE dans les journaux SIEM/SOAR

⚠️ Urgence maximale

Ces deux zero-days sont confirmés exploités dans la nature et figurent au catalogue CISA KEV depuis le 8 septembre 2026. Le délai de remédiation CISA pour les agences fédérales américaines expire le 22 septembre 2026 — soit aujourd'hui. Toute organisation ayant des systèmes Windows non patchés doit considérer les mises à jour de septembre 2026 comme une priorité absolue et immédiate.

Comment savoir si je suis vulnérable ?

Vérifiez la présence de la mise à jour cumulative de septembre 2026 via PowerShell avec la commande Get-HotFix | Where-Object {$_.InstalledOn -ge '2026-09-08'} | Select-Object HotFixID, InstalledOn. Si aucun correctif de septembre 2026 n'apparaît, votre système est vulnérable. Consultez également Paramètres > Windows Update > Historique des mises à jour et vérifiez la présence de la mise à jour cumulative KB correspondant à septembre 2026. Sous Windows Server, utilisez WSUS, SCCM ou Intune pour identifier les machines non conformes dans votre parc. Pour un audit rapide de plusieurs machines, la commande PowerShell remoting Invoke-Command -ComputerName $servers {Get-HotFix | Where InstalledOn -ge '2026-09-08'} permet de vérifier tout un périmètre en quelques minutes.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit