En bref

  • Microsoft corrige 974 vulnérabilités en septembre 2026 — record absolu depuis la création du Patch Tuesday en 2003
  • Deux zero-days exploités activement : CVE-2026-81963 (Windows Update Stack, CVSS 7.8) et CVE-2026-85880 (Windows ALPC, CVSS 7.8)
  • Patcher immédiatement les systèmes Windows — les deux zero-days figurent sur la liste KEV de la CISA avec date limite le 22 septembre 2026

Les faits

Le 9 septembre 2026, Microsoft a publié son Patch Tuesday mensuel, battant tous les records précédents avec la correction de 974 vulnérabilités distinctes. À titre de comparaison, le précédent record était de 835 failles corrigées en un seul cycle. Parmi ces 974 CVE, plus de 110 ont été classées critiques, les catégories d'impact se répartissant principalement entre élévation de privilèges (39 %), exécution de code à distance (31 %) et divulgation d'informations (19 %).

Deux vulnérabilités se distinguent particulièrement car elles étaient déjà exploitées dans la nature au moment de la publication du bulletin. La première, CVE-2026-81963, affecte le composant Windows Update Stack — l'infrastructure logicielle chargée d'installer les mises à jour Windows. Il s'agit d'un défaut de résolution de lien (CWE-59) qui permet à un attaquant local d'élever ses privilèges jusqu'au niveau SYSTEM. Le score CVSSv3 est de 7.8 (Important). Il s'agit du premier zero-day identifié dans le composant Update Stack en cinq ans d'historique.

La seconde, CVE-2026-85880, cible Windows ALPC (Advanced Local Procedure Call), le mécanisme de communication inter-processus de Windows. Cette élévation de privilèges, également notée 7.8 en CVSSv3, a été observée exploitée dans des campagnes ciblées selon Microsoft. Les détails techniques précis du mode opératoire restent volontairement limités pour laisser le temps aux organisations de patcher avant publication de PoC publics.

Au-delà des deux zero-days, plusieurs failles critiques méritent une attention particulière. On note notamment des RCE dans Windows Remote Desktop Services, Windows Hyper-V, et plusieurs composants du serveur DNS Windows. La profondeur de cette mise à jour reflète l'accumulation de dette technique liée à la complexité croissante de l'écosystème Windows, qui intègre désormais des couches IA embarquées et d'orchestration cloud Azure Arc.

La CISA a réagi le jour même en ajoutant les deux zero-days à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales américaines un délai de remédiation au 22 septembre 2026. Cette décision est cohérente avec la politique CISA en vigueur depuis la BOD 22-01 : tout CVE confirmé exploité dans la nature déclenche automatiquement une obligation de patch dans les 14 à 21 jours selon la criticité.

Selon les analyses publiées par Tenable, Rapid7 et CrowdStrike dans les heures suivant le bulletin, CVE-2026-81963 est particulièrement préoccupant dans les environnements où des agents de mise à jour automatique tournent avec des permissions élevées — une configuration courante dans les grandes entreprises gérées par SCCM ou Intune. Un attaquant ayant un point d'appui sur la machine peut utiliser ce bug pour passer de l'accès utilisateur standard à SYSTEM, ouvrant la voie à l'exfiltration de credentials LSASS, à la désactivation des contrôles de sécurité, ou à la persistance via rootkits kernel.

Ce Patch Tuesday record intervient dans un contexte de pression réglementaire croissante. La directive européenne CRA (Cyber Resilience Act), en application depuis le 1er janvier 2026, impose aux éditeurs de logiciels commerciaux de maintenir des délais de patch stricts. Ce contexte explique en partie le volume exceptionnel de ce bulletin : plusieurs vulnérabilités découvertes lors de la période de transition CRA ont été agrégées en un seul cycle.

Les entreprises utilisatrices de solutions Microsoft doivent prioriser les patches selon la séquence suivante : d'abord les deux zero-days (CVE-2026-81963 et CVE-2026-85880), ensuite les RCE sur les services exposés (Remote Desktop, DNS, IIS), puis les EoP critiques dans Active Directory et Hyper-V. Les environnements cloud Azure sont patchés automatiquement côté Microsoft pour les services managés, mais les VM Windows hébergées sur Azure (IaaS) restent sous la responsabilité des clients.

Impact et exposition

L'impact potentiel touche l'ensemble du parc Windows mondial — estimé à plus de 1,8 milliard de machines actives selon les statistiques Statcounter de septembre 2026. Les deux zero-days nécessitent un accès local préalable, ce qui réduit la surface d'exploitation directe depuis l'extérieur. En pratique, ces failles sont utilisées en post-exploitation : un attaquant ayant réussi un accès initial via phishing va chaîner ces élévations pour obtenir des droits SYSTEM. Les environnements les plus exposés sont les grandes entreprises avec des parcs Windows hétérogènes, les administrations publiques, et les PME dont les systèmes ne sont pas régulièrement mis à jour.

Recommandations

  • Appliquer immédiatement les mises à jour Windows de septembre 2026, en priorisant CVE-2026-81963 et CVE-2026-85880
  • Vérifier que Windows Update est actif et à jour sur tous les postes et serveurs — auditer les exclusions manuelles
  • Surveiller les journaux d'événements Windows (ID 4688, 4624, 4697) pour détecter des comportements d'élévation anormaux
  • Déployer des détections EDR/XDR ciblées sur les processus Windows Update Stack et ALPC
  • Pour les environnements critiques : valider le patch via les outils de scan de vulnérabilité (Tenable Nessus, Qualys, Rapid7)

Alerte critique

Les deux zero-days (CVE-2026-81963 et CVE-2026-85880) sont activement exploités dans la nature. Leur présence sur la liste KEV de la CISA impose une remédiation avant le 22 septembre 2026. Ne pas patcher, c'est laisser la porte ouverte à une compromission totale du système — escalade de privilèges jusqu'au niveau SYSTEM documentée, désactivation des EDR, vol de credentials LSASS.

Ces zero-days sont-ils exploitables à distance ou nécessitent-ils un accès local ?

Les deux zero-days de ce Patch Tuesday nécessitent un accès local préalable. Cela dit, "local" ne signifie pas "sans risque" en entreprise : un simple poste compromis via phishing suffit comme point d'appui initial. L'élévation vers SYSTEM est ensuite utilisée pour désactiver les antivirus, accéder à LSASS pour voler des hashes, ou se propager latéralement. Dans un scénario de ransomware classique, cette séquence se déroule en quelques minutes.

Votre parc Windows est-il patché et protégé ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit