Microsoft publie un Patch Tuesday record en septembre 2026 : 964 CVEs, 104 critiques, 2 zero-days exploités (CVE-2026-81963, CVE-2026-85880). Analyse des priorités et recommandations pour les équipes sécurité.
En bref
- Microsoft publie 964 correctifs en septembre 2026 — record absolu dans l'histoire des Patch Tuesday
- 2 zero-days activement exploités : CVE-2026-81963 (Windows Update Stack, EoP) et CVE-2026-85880 (Windows ALPC, EoP), tous deux au catalogue KEV CISA
- Appliquer immédiatement les zero-days puis les 17 RCE non authentifiés sur DNS, DHCP, MSMQ, NFS et SSTP
Les faits
Le 9 septembre 2026, Microsoft a publié son bulletin mensuel de sécurité. Avec 964 vulnérabilités corrigées en un seul cycle, il s'agit du Patch Tuesday le plus volumineux de l'histoire de l'entreprise, confirmé par Tenable et BleepingComputer. Pour contextualiser : en 2020, le Patch Tuesday mensuel moyen couvrait environ 110 CVEs. En 2023, il tournait autour de 70. En 2026, la moyenne mensuelle dépasse 400 — une multiplication par quatre en six ans qui traduit une transformation structurelle du paysage des vulnérabilités logicielles.
Sur les 964 CVEs, 104 sont classés en sévérité critique et 860 en sévérité importante. Deux d'entre eux constituent des zero-days activement exploités dans des attaques réelles, confirmés par la télémétrie interne de Microsoft et immédiatement ajoutés par la CISA à son catalogue KEV (Known Exploited Vulnerabilities) sous la directive fédérale BOD 26-04. Les agences civiles fédérales américaines avaient jusqu'au 27 septembre 2026 pour remédier à ces deux vulnérabilités — date butoir atteinte aujourd'hui.
CVE-2026-81963 — Windows Update Stack, élévation de privilèges (CVSS 7.8) : Cette vulnérabilité affecte le composant Windows Update Stack, le sous-système responsable du cycle de mise à jour de Windows. Un attaquant local disposant d'un accès restreint peut élever ses privilèges jusqu'au niveau SYSTEM, lui conférant le contrôle total sur la machine. Elle est utilisée en second stade dans des chaînes d'exploitation documentées : accès initial via phishing ou exploit navigateur, puis élévation via CVE-2026-81963 pour installer une backdoor persistante ou désactiver les solutions EDR.
CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC), élévation de privilèges : Le second zero-day affecte le mécanisme IPC Windows ALPC, qui gère les communications entre processus au niveau du noyau. Son exploitation permet également d'atteindre le niveau SYSTEM. Microsoft précise que la vulnérabilité nécessite un accès local, mais elle est typiquement combinée avec des exploits d'accès initial dans des chaînes complètes : compromission initiale, élévation, persistance, mouvement latéral. La CISA a signalé une utilisation conjointe des deux CVEs dans des campagnes ciblées contre des organisations gouvernementales et des infrastructures critiques.
17 RCE non authentifiés sur l'infrastructure réseau : Au-delà des zero-days, le bulletin corrige 17 vulnérabilités d'exécution de code à distance non authentifiées affectant des services d'infrastructure critiques. Les composants touchés incluent Windows DNS Server, DHCP Server, Microsoft Message Queuing (MSMQ), Network File System (NFS) et Secure Socket Tunneling Protocol (SSTP) VPN. La CVE-2026-69730, affectant le serveur DNS Windows avec un score CVSS de 9,8, exploite une vulnérabilité use-after-free permettant à un attaquant distant et non authentifié d'exécuter du code arbitraire en envoyant un paquet réseau forgé. Ces 17 CVEs sont particulièrement dangereux dans les environnements où ces services sont exposés à des segments réseau non fiables ou directement à Internet.
Au-delà de Windows, le bulletin couvre un périmètre très large : Azure Active Directory, Microsoft 365 Apps for Enterprise, SharePoint Server, SQL Server 2019 et 2022, Visual Studio 2022, .NET Framework, Microsoft Edge et les composants Hyper-V. Selon CrowdStrike, les mois d'août et septembre 2026 cumulés représentent plus de 1 900 CVEs Microsoft corrigés en 60 jours — la séquence de deux mois la plus chargée jamais enregistrée.
Cette inflation n'est pas uniquement due à une dégradation de la qualité du code. Elle reflète plusieurs dynamiques convergentes : la complexification des logiciels modernes, l'essor des outils d'analyse automatisée alimentés par l'IA pour la découverte de vulnérabilités, l'intensification des programmes de bug bounty Microsoft (plus de 60 millions de dollars versés en 2025) et la montée en puissance des chercheurs en sécurité offensive dans les équipes de threat intelligence des grands États.
La directive BOD 26-04 de la CISA impose aux agences civiles fédérales américaines de remédier à toutes les vulnérabilités KEV dans des délais stricts. Pour CVE-2026-81963 et CVE-2026-85880, la date butoir est le 27 septembre 2026, soit ce jour même. Les organisations privées qui n'ont pas encore déployé ces correctifs se trouvent dans une fenêtre d'exposition critique avec des exploits fonctionnels disponibles publiquement depuis plusieurs semaines.
Pour les équipes de sécurité d'entreprise, cette situation crée une pression opérationnelle considérable. Appliquer 964 correctifs en un mois tout en maintenant la disponibilité des systèmes, en testant les régressions et en gérant les fenêtres de maintenance est devenu un défi logistique majeur. Les organisations qui ne disposent pas d'un processus de vulnerability management mature avec des tracks différenciées par criticité se retrouvent systématiquement en retard, laissant des fenêtres d'exposition mesurées en semaines ou en mois sur des vulnérabilités de niveau critique.
Impact et exposition
L'exposition est universelle pour tout environnement Windows. Les systèmes concernés par les zero-days couvrent Windows 10, Windows 11, et les variantes Server 2019, 2022 et 2025. Les 17 RCE non authentifiés sur services réseau représentent un danger particulier dans trois configurations : serveurs DNS exposés sur des DMZ ou accessibles depuis des segments OT/IoT, déploiements MSMQ utilisés dans des architectures d'entreprise ou industrielles, et concentrateurs VPN SSTP exposés à Internet. Les environnements hybrides cloud/on-premise utilisant Azure AD Connect sont également concernés par des CVEs critiques spécifiques à ce composant.
Recommandations
- Appliquer immédiatement CVE-2026-81963 et CVE-2026-85880 sur tous les endpoints et serveurs Windows — date limite CISA atteinte aujourd'hui pour les agences fédérales, délai maximal de 48h pour les entreprises privées
- Prioriser les 17 CVEs RCE non authentifiés sur DNS, DHCP, MSMQ, NFS et SSTP sur les serveurs exposés au réseau dans les 48h
- Déployer les 104 CVEs critiques restants en mode urgence sur les systèmes Internet-facing dans un délai de 72h
- Activer les règles de détection EDR/SIEM pour les comportements d'exploitation de Windows Update Stack et ALPC (élévation de privilèges non attendue, création de processus enfants depuis svchost)
- Utiliser le Security Update Guide Microsoft pour générer une liste filtrée par produit et prioriser par score CVSS pondéré avec l'exposition réelle de votre SI
Alerte critique
CVE-2026-81963 et CVE-2026-85880 sont deux zero-days activement exploités dans des campagnes ciblées documentées. La date de remédiation CISA pour les agences fédérales américaines est aujourd'hui, 27 septembre 2026. Pour les entreprises privées, le délai maximal acceptable est de 48h sur les systèmes Windows exposés à Internet ou accessibles depuis des environnements non fiables.
Comment prioriser 964 correctifs sans paralyser mes équipes ?
Appliquez une priorisation en quatre niveaux : (1) zero-days exploités CVE-2026-81963 et CVE-2026-85880, patch immédiat sur 100% des systèmes Windows ; (2) 17 RCE non authentifiés sur services réseau, patch dans les 48h sur les serveurs exposés ; (3) 104 CVEs critiques restants, cycle d'urgence de 72h sur les systèmes Internet-facing ; (4) 860 CVEs importants, intégration dans le cycle mensuel standard. Un outil de vulnerability management comme Tenable.io, Qualys VMDR ou Rapid7 InsightVM permet d'automatiser cette priorisation en pondérant le CVSS par l'exposition réelle détectée dans votre SI.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
SalesBleed : 3 failles critiques dans Salesforce Agentforce
Zenity Labs révèle SalesBleed, trois failles dans Salesforce Agentforce permettant l'exfiltration zero-click de données CRM et du phishing anonyme dans Slack via injection de prompts.
xAI Colossus 2 : cap du million de puces Nvidia en vue
Elon Musk vise plus d'1,2 million de puces Nvidia pour Colossus 2 d'ici fin 2026, consolidant xAI comme troisième puissance mondiale en infrastructure de calcul IA.
ShinyHunters contourne les WAF d'Oracle PeopleSoft
Le groupe ShinyHunters relance ses attaques contre Oracle PeopleSoft en contournant les règles WAF via URL-encoding, déployant des web shells sur des dizaines d'organisations mondiales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire