Microsoft publie son Patch Tuesday de septembre 2026 avec un record de 974 CVE corrigées, dont deux zero-days activement exploités dans les composants Windows Update Stack et ALPC. La CISA impose une remédiation avant le 22 septembre pour les agences fédérales.
En bref
- Microsoft corrige 974 vulnérabilités en septembre 2026 — record absolu depuis la création du Patch Tuesday en 2003
- Deux zero-days exploités activement : CVE-2026-81963 (Windows Update Stack, CVSS 7.8) et CVE-2026-85880 (Windows ALPC, CVSS 7.8)
- Patcher immédiatement les systèmes Windows — les deux zero-days figurent sur la liste KEV de la CISA avec date limite le 22 septembre 2026
Les faits
Le 9 septembre 2026, Microsoft a publié son Patch Tuesday mensuel, battant tous les records précédents avec la correction de 974 vulnérabilités distinctes. À titre de comparaison, le précédent record était de 835 failles corrigées en un seul cycle. Parmi ces 974 CVE, plus de 110 ont été classées critiques, les catégories d'impact se répartissant principalement entre élévation de privilèges (39 %), exécution de code à distance (31 %) et divulgation d'informations (19 %).
Deux vulnérabilités se distinguent particulièrement car elles étaient déjà exploitées dans la nature au moment de la publication du bulletin. La première, CVE-2026-81963, affecte le composant Windows Update Stack — l'infrastructure logicielle chargée d'installer les mises à jour Windows. Il s'agit d'un défaut de résolution de lien (CWE-59) qui permet à un attaquant local d'élever ses privilèges jusqu'au niveau SYSTEM. Le score CVSSv3 est de 7.8 (Important). Il s'agit du premier zero-day identifié dans le composant Update Stack en cinq ans d'historique.
La seconde, CVE-2026-85880, cible Windows ALPC (Advanced Local Procedure Call), le mécanisme de communication inter-processus de Windows. Cette élévation de privilèges, également notée 7.8 en CVSSv3, a été observée exploitée dans des campagnes ciblées selon Microsoft. Les détails techniques précis du mode opératoire restent volontairement limités pour laisser le temps aux organisations de patcher avant publication de PoC publics.
Au-delà des deux zero-days, plusieurs failles critiques méritent une attention particulière. On note notamment des RCE dans Windows Remote Desktop Services, Windows Hyper-V, et plusieurs composants du serveur DNS Windows. La profondeur de cette mise à jour reflète l'accumulation de dette technique liée à la complexité croissante de l'écosystème Windows, qui intègre désormais des couches IA embarquées et d'orchestration cloud Azure Arc.
La CISA a réagi le jour même en ajoutant les deux zero-days à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales américaines un délai de remédiation au 22 septembre 2026. Cette décision est cohérente avec la politique CISA en vigueur depuis la BOD 22-01 : tout CVE confirmé exploité dans la nature déclenche automatiquement une obligation de patch dans les 14 à 21 jours selon la criticité.
Selon les analyses publiées par Tenable, Rapid7 et CrowdStrike dans les heures suivant le bulletin, CVE-2026-81963 est particulièrement préoccupant dans les environnements où des agents de mise à jour automatique tournent avec des permissions élevées — une configuration courante dans les grandes entreprises gérées par SCCM ou Intune. Un attaquant ayant un point d'appui sur la machine peut utiliser ce bug pour passer de l'accès utilisateur standard à SYSTEM, ouvrant la voie à l'exfiltration de credentials LSASS, à la désactivation des contrôles de sécurité, ou à la persistance via rootkits kernel.
Ce Patch Tuesday record intervient dans un contexte de pression réglementaire croissante. La directive européenne CRA (Cyber Resilience Act), en application depuis le 1er janvier 2026, impose aux éditeurs de logiciels commerciaux de maintenir des délais de patch stricts. Ce contexte explique en partie le volume exceptionnel de ce bulletin : plusieurs vulnérabilités découvertes lors de la période de transition CRA ont été agrégées en un seul cycle.
Les entreprises utilisatrices de solutions Microsoft doivent prioriser les patches selon la séquence suivante : d'abord les deux zero-days (CVE-2026-81963 et CVE-2026-85880), ensuite les RCE sur les services exposés (Remote Desktop, DNS, IIS), puis les EoP critiques dans Active Directory et Hyper-V. Les environnements cloud Azure sont patchés automatiquement côté Microsoft pour les services managés, mais les VM Windows hébergées sur Azure (IaaS) restent sous la responsabilité des clients.
Impact et exposition
L'impact potentiel touche l'ensemble du parc Windows mondial — estimé à plus de 1,8 milliard de machines actives selon les statistiques Statcounter de septembre 2026. Les deux zero-days nécessitent un accès local préalable, ce qui réduit la surface d'exploitation directe depuis l'extérieur. En pratique, ces failles sont utilisées en post-exploitation : un attaquant ayant réussi un accès initial via phishing va chaîner ces élévations pour obtenir des droits SYSTEM. Les environnements les plus exposés sont les grandes entreprises avec des parcs Windows hétérogènes, les administrations publiques, et les PME dont les systèmes ne sont pas régulièrement mis à jour.
Recommandations
- Appliquer immédiatement les mises à jour Windows de septembre 2026, en priorisant CVE-2026-81963 et CVE-2026-85880
- Vérifier que Windows Update est actif et à jour sur tous les postes et serveurs — auditer les exclusions manuelles
- Surveiller les journaux d'événements Windows (ID 4688, 4624, 4697) pour détecter des comportements d'élévation anormaux
- Déployer des détections EDR/XDR ciblées sur les processus Windows Update Stack et ALPC
- Pour les environnements critiques : valider le patch via les outils de scan de vulnérabilité (Tenable Nessus, Qualys, Rapid7)
Alerte critique
Les deux zero-days (CVE-2026-81963 et CVE-2026-85880) sont activement exploités dans la nature. Leur présence sur la liste KEV de la CISA impose une remédiation avant le 22 septembre 2026. Ne pas patcher, c'est laisser la porte ouverte à une compromission totale du système — escalade de privilèges jusqu'au niveau SYSTEM documentée, désactivation des EDR, vol de credentials LSASS.
Ces zero-days sont-ils exploitables à distance ou nécessitent-ils un accès local ?
Les deux zero-days de ce Patch Tuesday nécessitent un accès local préalable. Cela dit, "local" ne signifie pas "sans risque" en entreprise : un simple poste compromis via phishing suffit comme point d'appui initial. L'élévation vers SYSTEM est ensuite utilisée pour désactiver les antivirus, accéder à LSASS pour voler des hashes, ou se propager latéralement. Dans un scénario de ransomware classique, cette séquence se déroule en quelques minutes.
Votre parc Windows est-il patché et protégé ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Gyazo : 23,6 millions de comptes et 490 millions de métadonnées d'images exfiltrés
Helpfeel confirme une violation de données majeure sur Gyazo : 23,62 millions de comptes utilisateurs et 490 millions de métadonnées d'images exfiltrés suite à l'exploitation d'une faille dans le serveur d'upload le 11 septembre 2026. Emails, hashes de mots de passe et tokens de session exposés.
CVE-2026-59310 : les gangs de ransomware exploitent la faille critique VMware vCenter CVSS 9.8
La CISA confirme que des gangs de ransomware exploitent CVE-2026-59310, une traversée de répertoire CVSS 9.8 dans VMware vCenter Server. 361 adresses IP dans 47 pays sont compromises, dont des cibles en France. Les ransomwares déploient un variant Babuk sur les hyperviseurs ESXi.
Microsoft Entra : passkeys par défaut, fin du SMS dès 2027
Depuis le 1er septembre 2026, Microsoft Entra ID impose les passkeys comme méthode d'authentification par défaut et retire progressivement l'authentification SMS/voix d'ici 2027.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire