Microsoft publie son Patch Tuesday record avec 964 CVE corrigées dont 104 critiques, 2 zero-days exploités (CVE-2026-81963 Windows Update Stack et CVE-2026-85880 ALPC heap overflow vers SYSTEM) et 20 failles wormables. Déploiement immédiat impératif.
En bref
- Microsoft publie son plus grand Patch Tuesday jamais enregistré : 964 CVE corrigées, dont 104 critiques, 2 zero-days exploités et 20 failles wormables.
- CVE-2026-81963 (Windows Update Stack EoP, CVSS 7.8) et CVE-2026-85880 (Windows ALPC heap buffer overflow vers SYSTEM) étaient exploitées dans la nature avant la publication des correctifs.
- Déployer les mises à jour Microsoft en priorité absolue cette semaine — les 20 failles wormables constituent un risque de propagation latérale dans tout environnement Windows non patché.
Les faits
Microsoft a publié le mardi 9 septembre 2026 son Patch Tuesday mensuel, établissant un nouveau record absolu : 964 vulnérabilités corrigées en une seule mise à jour. Ce chiffre dépasse tous les précédents enregistrés et s'inscrit dans une tendance documentée d'inflation continue du volume de CVE traitées chaque mois par Microsoft — une tendance qui soulève des questions structurelles sur la capacité des organisations à absorber ce volume de corrections dans des délais raisonnables.
Parmi ces 964 CVE, 104 sont classées Critiques et 860 Importantes. La distribution par type de vulnérabilité révèle une dominance marquée des failles d'élévation de privilèges (Elevation of Privilege, EoP), qui représentent près de la moitié de l'ensemble des problèmes corrigés. Cette surreprésentation des EoP reflète la surface d'attaque étendue du noyau Windows et de ses nombreux sous-systèmes accumulés sur plusieurs décennies de développement.
Deux vulnérabilités ont été exploitées dans la nature avant la publication des correctifs, les qualifiant de zero-days au sens strict. La première, CVE-2026-81963, affecte la pile Windows Update. Il s'agit d'une vulnérabilité d'élévation de privilèges de score CVSS 7.8, résultant d'une résolution de liens incorrecte avant accès au fichier — une technique dite de link following. Un attaquant authentifié local peut exploiter cette faille pour élever ses privilèges sur le système cible. Bien que son score CVSS soit inférieur à 9.0, son exploitation confirmée en conditions réelles avant patch la place en tête des priorités de déploiement.
La seconde zero-day, CVE-2026-85880, est d'une nature plus préoccupante sur le plan technique. Elle réside dans le sous-système Windows ALPC (Advanced Local Procedure Call), mécanisme de communication interprocessus fondamental du noyau Windows. Cette vulnérabilité est un heap buffer overflow permettant à un attaquant local d'obtenir des privilèges SYSTEM — le niveau de contrôle le plus élevé du système d'exploitation Windows. Il s'agit seulement de la deuxième zero-day exploitée dans ALPC depuis janvier 2023, ce qui rend son analyse d'autant plus significative pour la communauté de sécurité. Les primitives d'exploitation d'ALPC sont particulièrement valorisées car elles sont relativement stables entre versions de Windows.
Au-delà des zero-days, ce Patch Tuesday corrige 20 vulnérabilités qualifiées de wormables — exploitables par un attaquant sans interaction utilisateur et potentiellement propageable de machine en machine de façon autonome. Le scénario WannaCry de 2017, qui avait paralysé des centaines d'organisations mondiales en exploitant EternalBlue (CVE-2017-0144), reste le cas de référence. La présence simultanée de 20 failles wormables dans un même Patch Tuesday représente un risque systémique si les organisations tardent à déployer les correctifs.
Les analystes de Tenable, BleepingComputer et CrowdStrike soulignent plusieurs points d'attention supplémentaires. Senserva a publié un classement par risque de l'ensemble des CVE de septembre 2026, identifiant les 15 à 20 entrées les plus critiques à prioriser. La priorisation par score CVSS seul est insuffisante à ce volume : plusieurs CVE à score CVSS modéré (6.x–7.x) présentent un contexte d'exploitation particulièrement simple ou se trouvent dans des composants Windows universellement déployés, les rendant de facto plus dangereuses que des CVE à score plus élevé mais dans des composants rares.
Ce Patch Tuesday intervient dans un contexte de pression croissante sur les équipes de patch management. Plusieurs acteurs de menace ont été observés en train de scanner activement des environnements Windows non patchés dans les 72 heures suivant chaque publication mensuelle. Pour les failles wormables en particulier, la fenêtre entre publication d'un Patch Tuesday et développement d'un exploit fonctionnel tend à se réduire — certains groupes disposant de ressources importantes commencent le développement d'exploits dès la lecture des bulletins Microsoft, en déduisant les corrections apportées par diff des binaires patchés et non patchés.
Plusieurs RCE critiques dans des composants réseau Windows ont également été corrigées lors de ce Patch Tuesday, dont certaines présentes par défaut sur les serveurs Windows sans configuration spécifique requise. Les détails techniques complets sont disponibles dans le Microsoft Security Response Center Update Guide du 9 septembre 2026.
Impact et exposition
CVE-2026-81963 et CVE-2026-85880 requièrent toutes deux un accès local préalable, limitant leur exploitation directe depuis internet. Cependant, dans le contexte d'une intrusion par phishing ou par l'exploitation d'une autre vulnérabilité réseau, ces EoP constituent les étapes d'élévation classiques du post-exploitation. Les 20 failles wormables constituent le risque de propagation le plus urgent pour les environnements Windows étendus — datacenters, Active Directory multi-sites, réseaux OT/IT convergés. Toute organisation avec des systèmes Windows non patchés et un réseau interne plat (sans segmentation) est particulièrement exposée.
Recommandations
- Déployer les mises à jour Windows de septembre 2026 sur l'ensemble du parc dans un délai maximum de 72 heures pour les serveurs exposés et de 7 jours pour les postes de travail.
- Prioriser CVE-2026-85880 (ALPC heap overflow vers SYSTEM) sur les serveurs critiques, contrôleurs de domaine et postes d'administration.
- Identifier les systèmes Windows non patchables immédiatement (OT, legacy) et isoler les ports réseau concernés par les failles wormables.
- Surveiller les Event ID Windows 4624, 4672, 4697 et les alertes EDR pour détecter des tentatives d'exploitation locale post-intrusion.
- Tester les correctifs sur un environnement de staging avant déploiement massif — la densité de ce Patch Tuesday augmente le risque de régression applicative.
Faut-il patcher en urgence si nos serveurs Windows ne sont pas exposés sur internet ?
Oui. CVE-2026-85880 et CVE-2026-81963 sont des vulnérabilités locales, mais les 20 failles wormables de ce Patch Tuesday permettent théoriquement une propagation latérale depuis un poste de travail compromis par phishing vers vos serveurs internes. Un seul poste infecté peut servir de pivot. La priorité absolue doit être donnée aux contrôleurs de domaine, serveurs de fichiers et serveurs de sauvegarde, cibles privilégiées des mouvements latéraux ransomware.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Docker Sandboxes : escape critique CVSS 9.4, macOS exposé (CVE-2026-77179)
CVE-2026-77179, faille critique CVSS 9.4 dans Docker Sandboxes macOS, permet au code exécuté dans une microVM d'accéder à des fichiers arbitraires sur le système hôte via un symlink following dans virtio-fs.
Cisco ISE : zero-day CVSS 10.0 exploité activement (CVE-2026-76460)
Cisco a divulgué CVE-2026-76460, un zero-day CVSS 10.0 dans Identity Services Engine permettant l'exécution root sans authentification, activement exploité et ajouté au catalogue KEV de la CISA.
FBI : NightmareStresser démantelé, 566 000 abonnés DDoS
Le FBI a saisi les domaines de NightmareStresser, service DDoS-for-hire actif depuis 2022 avec 566 000 abonnés, dans le cadre d'Operation PowerOFF en coordination avec la Gendarmerie Royale du Canada.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire