Microsoft publie son Patch Tuesday le plus volumineux de l'histoire avec 973 CVEs dont 113 critiques et deux zero-days activement exploités dans des campagnes ransomware ciblant l'Europe.
En bref
- Microsoft publie 973 correctifs en septembre 2026 — record historique absolu, dont 113 notées Critiques.
- Deux zero-days activement exploités : CVE-2026-81963 (Windows Update Stack, EoP SYSTEM) et CVE-2026-85880 (ALPC, EoP SYSTEM).
- Patch immédiat exigé sur tous les systèmes Windows — les deux failles alimentent des chaînes d'attaque ransomware actives en Europe.
Les faits
Le deuxième mardi de septembre 2026, Microsoft a publié un Patch Tuesday historique : 973 vulnérabilités corrigées en une seule vague, battant le précédent record de 835 CVEs établi en juillet 2026. Sur l'ensemble du lot, 113 sont notées Critiques, 848 Importantes, et 12 réparties entre Modérées et Faibles. En termes de catégories, 81 failles de type Remote Code Execution (RCE) et 20 vulnérabilités d'élévation de privilèges (EoP) figurent en zone Critique. Le bulletin couvre Windows 10/11, Windows Server 2019/2022/2025, Exchange Server, SharePoint, Office, Excel, Word, SQL Server et les composants Azure on-premises.
Deux zero-days sont confirmés par Microsoft comme activement exploités avant la publication du correctif. La première, CVE-2026-81963, affecte le composant Windows Update Stack et permet une élévation de privilèges jusqu'au niveau SYSTEM sur toutes les versions de Windows supportées. Cette CVE avait été ajoutée au catalogue KEV (Known Exploited Vulnerabilities) de la CISA le 10 septembre 2026, avec une obligation de remédiation pour les agences fédérales FCEB sous 24 heures. Avec le Patch Tuesday de ce mois, le correctif définitif est disponible via Windows Update et WSUS.
La seconde zero-day activement exploitée est CVE-2026-85880, ciblant le composant Advanced Local Procedure Call (ALPC) de Windows. Notée CVSS 7.8, cette faille d'élévation de privilèges locale est exploitée en combinaison avec des vecteurs RCE pour obtenir des accès SYSTEM sur des cibles déjà compromises par une première intrusion. Selon les analyses publiées par Tenable et CrowdStrike ce mois-ci, CVE-2026-85880 est instrumentalisée dans des campagnes de ransomware ciblant des entreprises européennes du secteur manufacturier depuis début septembre 2026. Elle n'avait pas été divulguée publiquement avant ce bulletin.
Parmi les 113 CVEs critiques, plusieurs méritent une attention particulière en dehors des zero-days. CVE-2026-69465 est une RCE dans SharePoint Server, exploitable par un utilisateur authentifié disposant de droits de contribution — un profil courant dans toute organisation utilisant SharePoint comme intranet. CVE-2026-65669 affecte SQL Server et permet une élévation de privilèges jusqu'au niveau administrateur de base de données. CVE-2026-81959 et CVE-2026-81953 touchent Microsoft Excel : toutes deux permettent une exécution de code arbitraire via l'ouverture d'un fichier .xlsx piégé, sans interaction supplémentaire de la part de l'utilisateur.
Du côté d'Exchange Server, CVE-2026-55007 (RCE via e-mail Visio) reçoit ce mois son correctif définitif via KB5063244. Microsoft rappelle que l'exploitation ne nécessite aucune authentification côté destinataire si le preview est activé dans Outlook Web Access (OWA). Les organisations maintenant Exchange Server en auto-hébergement doivent prioriser ce patch — le correctif cumulatif CU17 pour Exchange 2019 et CU10 pour Exchange 2016 intègrent la remédiation.
Remote Desktop Services est touché par CVE-2026-69525 (CVSS 9.8, use-after-free), une RCE non-authentifiée sur le protocole RDP identifiée comme potentiellement proche de l'exploitation lors du bulletin d'août 2026. Microsoft classifie désormais la probabilité d'exploitation comme élevée. La surface d'exposition des environnements RDS, VDI et Citrix (accès RDP via des passerelles) est considérable dans les entreprises européennes encore attachées aux postes de travail virtuels.
La vulnérabilité CVE-2026-85880 (ALPC) mérite une explication technique. Le composant Advanced Local Procedure Call est le mécanisme IPC (inter-process communication) natif de Windows, utilisé par des centaines de processus système. Une faille dans ce composant peut être exploitée par tout processus s'exécutant en contexte utilisateur standard pour obtenir des privilèges SYSTEM, ce qui en fait un vecteur EoP particulièrement efficace dans des chaînes d'attaque post-compromission. Les attaquants déposent d'abord un implant initial (via phishing, RCE web ou autre) qui tourne en contexte utilisateur, puis élèvent leurs privilèges via CVE-2026-85880 pour atteindre le domaine de l'administrateur local, avant de se déplacer latéralement vers des cibles plus sensibles.
Le volume exceptionnel de ce Patch Tuesday s'explique en partie par l'intégration de correctifs précédemment distribués comme mises à jour "out-of-band" entre août et septembre, ainsi que par des contributions massives de programmes de bug bounty et de partenaires MISA (Microsoft Intelligent Security Association). Pour les équipes IT et les RSSI, ce volume crée un défi opérationnel structurel : il est physiquement impossible de tester, valider et déployer 973 correctifs en quelques jours sur des environnements de production hétérogènes sans une méthode de priorisation rigoureuse. Les analystes de Senserva ont croisé l'ensemble des CVEs avec le catalogue KEV et le score EPSS : 23 CVEs présentent un EPSS supérieur à 0,5 ou figurent au KEV, représentant les cibles prioritaires des 48 premières heures.
Impact et exposition
Les deux zero-days exploitées — CVE-2026-81963 et CVE-2026-85880 — affectent l'ensemble des versions Windows supportées, de Windows 10 21H2 à Windows 11 24H2, ainsi que Windows Server 2019, 2022 et 2025. Tout système non patché au 12 septembre 2026 est potentiellement exposé à une chaîne d'attaque complète : compromission initiale via RCE (document Office piégé, SharePoint ou RDS), suivie d'une escalade SYSTEM via ALPC ou Windows Update Stack. Les environnements Active Directory avec des contrôleurs de domaine non mis à jour sont particulièrement à risque. Les Exchange Server et fermes SharePoint exposés à internet constituent la surface prioritaire.
Recommandations
- Priorité absolue — patch sous 24h : CVE-2026-81963 (Windows Update Stack) et CVE-2026-85880 (ALPC) sur tous les endpoints et serveurs Windows.
- Priorité haute — patch sous 72h : Exchange Server KB5063244 (CVE-2026-55007), SharePoint (CVE-2026-69465), RDS (CVE-2026-69525) et Excel (CVE-2026-81959, CVE-2026-81953).
- Méthode de priorisation : Croiser le catalogue KEV de la CISA avec le score EPSS du NVD pour réduire les 973 CVEs à une vingtaine à traiter en urgence — au-delà, appliquer le calendrier de patch habituel.
- Inventaire : Identifier les Exchange auto-hébergés et les SharePoint exposés à internet via votre CMDB — ce sont les vecteurs RCE les plus probables.
- Détection : Activer les règles EDR/SIEM pour les comportements post-exploitation ALPC (appels LPC anormaux) et les anomalies Windows Update Stack en contexte de processus non-système.
Alerte critique
CVE-2026-81963 et CVE-2026-85880 sont activement exploitées dans des campagnes ransomware ciblant l'Europe en ce moment. Ces deux failles permettent d'atteindre le niveau SYSTEM en post-exploitation. Tout système Windows non patché au 12 septembre 2026 doit être considéré à risque immédiat dans un contexte de menace active.
Comment prioriser parmi 973 correctifs sans bloquer la production ?
La méthode KEV + EPSS : (1) extraire toutes les CVEs du bulletin présentes dans le catalogue KEV de la CISA — exploitation confirmée dans la nature ; (2) croiser avec le score EPSS du NVD — toute CVE avec EPSS supérieur à 0,5 passe en priorité haute même sans exploitation confirmée. Sur ce Patch Tuesday, cette approche réduit les 973 correctifs à environ 20-25 à traiter en urgence les 48 premières heures. Le reste suit le calendrier de patch mensuel habituel avec ring deployment.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Krybit Ransomware : le nouveau groupe RaaS qui cible la France et l'industrie
Apparu en mars 2026, Krybit Ransomware opère un modèle RaaS avec double extorsion. La France figure parmi ses cibles prioritaires, aux côtés de l'Inde, du Brésil et de Taïwan.
CVE-2026-75650 : RCE CVSS 10 sur Adobe Commerce, exploitation depuis le 4 septembre
CVE-2026-75650, surnommée StyleSmuggler, est une RCE non authentifiée CVSS 10.0 dans Adobe Commerce et Magento. Exploitée in-the-wild depuis le 4 septembre 2026, elle déploie backdoors Rust et web shells PHP.
BlueMoon : quatre groupes APT enchaînent trois zero-days Chrome et Windows
Le kit d'exploitation BlueMoon chaîne CVE-2026-85046, CVE-2026-87491 et CVE-2026-85880. Quatre groupes APT chinois l'ont utilisé en 12 jours contre des ONG, sociétés minières et traders de matières premières.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire