Le Patch Tuesday de septembre de Microsoft corrige près de 1 000 failles, dont 2 zero-day exploitées

Le Patch Tuesday de septembre 2026 de Microsoft corrige près de 1 000 vulnérabilités, dont deux failles zero-day de Windows déjà exploitées lors d’attaques.

Écrit par
Ken Underhill
Ken Underhill
Sep 9, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Microsoft vient de publier ce que les chercheurs en sécurité qualifient de plus importante édition du Patch Tuesday jamais proposée jusqu’ici.

Les mises à jour de sécurité de septembre 2026 couvrent Windows, Office, Exchange Server, SharePoint et de nombreux autres produits Microsoft. SecurityWeek a recensé 974 CVE dans l’ensemble de la publication, tandis que BleepingComputer en a compté 966 publiées spécifiquement lors du Patch Tuesday. La publication corrige notamment deux failles Windows d’élévation de privilèges que Microsoft a confirmé avoir été exploitées avant la disponibilité des correctifs.

Pour les équipes de défense, l’ampleur de cette publication rend la priorisation cruciale. Les deux failles Windows activement exploitées doivent figurer en tête de liste, mais les vulnérabilités critiques d’exécution de code à distance qui touchent les infrastructures d’entreprise exigent elles aussi une attention particulière.

Deux failles zero-day de Windows déjà exploitées

Parmi les vulnérabilités corrigées ce mois-ci, deux failles d’élévation de privilèges sont déjà exploitées dans la nature : CVE-2026-81963 et CVE-2026-85880.

CVE-2026-81963 concerne la pile Windows Update. La vulnérabilité résulte d’une résolution incorrecte des liens avant l’accès aux fichiers et peut permettre à un attaquant local autorisé d’élever ses privilèges jusqu’au niveau SYSTEM. Microsoft n’a fourni aucun détail sur les attaques ni sur l’ampleur de l’exploitation de cette faille.

La seconde vulnérabilité exploitée, CVE-2026-85880, est un dépassement de mémoire tampon basé sur le tas dans Windows Advanced Local Procedure Call (ALPC). Une exploitation réussie peut permettre à un attaquant disposant de la capacité d’exécuter du code localement d’élever ses privilèges jusqu’au niveau SYSTEM.

Aucune de ces deux vulnérabilités ne fournit à elle seule aux attaquants un point d’entrée distant non authentifié. Elles pourraient en revanche aider des attaquants ayant déjà accédé à un système Windows à en prendre le contrôle plus en profondeur.

Les deux vulnérabilités affichent un score CVSS de 7,8 et sont classées importantes, selonl’analyse de septembre de ZDI. Toutefois, leur exploitation active fait des scores de gravité une simple composante de l’évaluation des risques.

Advertisement

Ces nouveaux correctifs arrivent seulement quelques semaines après quele Patch Tuesday d’août de Microsofta corrigé des centaines de vulnérabilités ainsi qu’une autre faille zero-day Windows d’élévation de privilèges exploitée.

Les failles critiques d’exécution de code à distance élargissent la liste des correctifs prioritaires

Les failles zero-day ne sont pas les seules vulnérabilités que les équipes de sécurité doivent examiner.

BleepingComputer a recensé 105 vulnérabilités critiques parmi les failles publiées spécifiquement lors du Patch Tuesday, dont 81 failles d’exécution de code à distance. Son décompte global comprend 438 vulnérabilités d’élévation de privilèges, 258 failles d’exécution de code à distance, 173 vulnérabilités de divulgation d’informations, 56 failles de déni de service, 19 contournements de fonctions de sécurité et 16 vulnérabilités d’usurpation.

L’une des vulnérabilités les plus graves pour les entreprises est CVE-2026-69525, une vulnérabilité d’utilisation après libération dans Remote Desktop Services, affichant un score CVSS de 9,8. ZDI indique que cette faille pourrait permettre à un attaquant distant et non authentifié d’exécuter du code arbitraire sur un système affecté, même si Microsoft précise que l’attaquant doit se trouver sur le même réseau.

Exchange Server reçoit également un correctif notable pour CVE-2026-55007. Selon ZDI, un attaquant distant non authentifié pourrait potentiellement exécuter du code en envoyant à un serveur Exchange affecté un e-mail contenant une pièce jointe Visio malveillante. Le traitement du message par le serveur peut déclencher la vulnérabilité sans que le destinataire ouvre la pièce jointe.

Lamise à jour de sécurité de septembre d’Exchange Server de Microsoft répertorie CVE-2026-55007 parmi les vulnérabilités corrigées dans cette publication.

SharePoint est un autre domaine que les administrateurs doivent examiner attentivement. L’édition de septembre corrige plusieurs vulnérabilités SharePoint, dont des failles d’exécution de code à distance, alors que les serveurs SharePoint sont régulièrement pris pour cible par les attaquants. Les organisations qui exploitent une infrastructure SharePoint locale accessible depuis l’extérieur devraient consulter les avis de Microsoft et prioriser les correctifs en fonction de leur exposition.

ZDI a signalé que de nombreuses vulnérabilités de septembre pourraient permettre la propagation par ver, notamment plusieurs failles susceptibles d’autoriser l’exécution de code à distance sans authentification et sans interaction de l’utilisateur.

Advertisement

Une publication record qui fait de la priorisation le véritable défi

Le nombre de vulnérabilités de septembre varie selon la manière dont les chercheurs comptabilisent les mises à jour.

SecurityWeek a recensé 974 CVE dans la publication de septembre de Microsoft. Le décompte du Patch Tuesday établi par BleepingComputer s’élève à 966, car sa méthodologie ne comptabilise que les vulnérabilités publiées spécifiquement par Microsoft lors du Patch Tuesday. BleepingComputer précise que son total exclut 204 vulnérabilités corrigées plus tôt en septembre par Microsoft, notamment des failles touchant Azure, Copilot Studio, Entra ID, Edge, Microsoft Fabric et d’autres produits.

BleepingComputer a qualifié cette publication de 966 failles de plus importante mise à jour de sécurité jamais publiée par Microsoft, dépassant les 570 vulnérabilités recensées en juillet.

D’autres chercheurs appliquent des méthodologies différentes, ce qui illustre encore pourquoi les totaux du Patch Tuesday peuvent varier d’un rapport à l’autre. Ces écarts ne changent rien au constat général : en septembre, les équipes de sécurité se sont retrouvées face à une charge de remédiation exceptionnellement importante.

Ce volume remet l’accent sur lagestion des correctifs et la priorisation fondée sur les risques, en particulier pour les entreprises qui administrent de vastes environnements de postes et de serveurs Windows.

L’inventaire automatisé et le suivi de la remédiation, associés à une évaluation de l’efficacité des contrôles de sécurité existants, peuvent aider les organisations à prioriser les mises à jour en fonction de leur exposition réelle et de la capacité des mesures compensatoires à réduire les risques.

Microsoft cherche également à faciliter le traitement de cette charge de travail. À partir de la publication de septembre, l’entreprise a indiqué qu’ellepublierait des déclarations VEX lisibles par machine pour l’ensemble des CVE attribuées par Microsoft.

Vulnerability Exploitability eXchange, ou VEX, fournit des informations standardisées et lisibles par machine sur les vulnérabilités, que les outils de sécurité peuvent traiter automatiquement. Microsoft a précisé que cette extension vise à aider les organisations à automatiser une partie de l’analyse des vulnérabilités et à réduire le travail manuel nécessaire à l’interprétation des avis de sécurité.

Advertisement

Ce que les équipes de sécurité doivent faire dès maintenant

Les équipes de sécurité devraient commencer par CVE-2026-81963 et CVE-2026-85880, car Microsoft a confirmé que ces deux vulnérabilités avaient été exploitées avant la disponibilité des correctifs.

Les organisations devraient identifier les systèmes Windows affectés et prioriser les mises à jour lorsque des attaquants pourraient combiner ces failles d’élévation de privilèges avec une autre vulnérabilité ou un accès déjà établi afin d’obtenir un accès de niveau SYSTEM.

Ensuite, la remédiation devrait se fonder sur l’exposition réelle. Les systèmes accessibles depuis Internet et essentiels à l’activité qui sont touchés par des vulnérabilités d’exécution de code à distance devraient généralement passer avant les vulnérabilités nécessitant une authentification, un accès local, une interaction de l’utilisateur ou d’autres conditions préalables.

Les administrateurs devraient accorder une attention particulière aux infrastructures affectées telles que Remote Desktop Services, Exchange Server, SharePoint et les autres systèmes susceptibles d’offrir aux attaquants des voies d’accès plus profondes dans les environnements d’entreprise. L’urgence associée à chaque vulnérabilité dépendra de l’exposition du service concerné, de son accessibilité et de son déploiement effectif au sein de l’organisation.

Les organisations devraient tester les mises à jour sur les charges de travail critiques avant un déploiement généralisé lorsque les contraintes opérationnelles le permettent, mais l’exploitation confirmée devrait raccourcir la période de test pour les deux failles zero-day de Windows.

Les équipes de sécurité devraient également continuer à surveiller les avis de Microsoft et les renseignements sur les menaces afin d’obtenir des informations sur l’utilisation des vulnérabilités exploitées. Microsoft a confirmé leur exploitation, mais n’a fourni que peu d’informations publiques sur les attaques elles-mêmes.

En définitive, la publication de septembre pose autant un problème de priorisation que de déploiement de correctifs. Près de 1 000 vulnérabilités se disputant l’attention des équipes, les défenseurs devraient d’abord se concentrer sur les exploitations connues et les voies d’attaque accessibles à distance, puis traiter les correctifs restants en fonction de l’exposition, de l’exploitabilité et de l’importance des systèmes affectés.

Pour davantage de contexte sur la sécurité de Windows, Microsoft a récemment corrigé lavulnérabilité Windows ShieldBreak, un autre problème d’élévation de privilèges démontré sur des systèmes Windows.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.