Retour au blog
Patch TuesdayMicrosoftCVE

Patch Tuesday septembre 2026 : record historique avec 974 failles corrigées, dont deux zero-days Windows exploités

Publié le 2026-09-096 min de lectureCleanIssue

> En bref : Le Patch Tuesday de septembre 2026 établit un record absolu : 974 vulnérabilités Microsoft corrigées en une seule livraison — 999 en comptant les 25 CVE de logiciels tiers. La répartition : 723 failles Windows, 111 dans Office et Office 2016, 62 dans SQL Server et 22 dans les outils de développement, avec plus de 110 sévérité Critique. Escalade de privilèges, exécution de code à distance et divulgation d'informations concentrent près de 90 % du lot. Deux zero-days sont déjà exploités en conditions réelles : CVE-2026-85880 (CVSS 7.8), un heap overflow dans Windows ALPC permettant à un attaquant de s'échapper d'un AppContainer vers SYSTEM sans interaction utilisateur, et CVE-2026-81963 (CVSS 7.8), une résolution de liens impropre dans le Windows Update Stack. Le CISA les a ajoutés au KEV avec échéance au 22 septembre 2026.

Les deux zero-days d'abord

CVE-2026-85880 — l'évasion AppContainer. Un attaquant qui exécute déjà du code dans un AppContainer à faibles privilèges peut exploiter ce débordement de heap du mécanisme ALPC (Advanced Local Procedure Call) pour s'échapper du sandbox et obtenir SYSTEM — le niveau maximal — sans aucune interaction supplémentaire de l'utilisateur. Rapportée par Volexity et Proofpoint, c'est la deuxième faille ALPC transformée en zero-day depuis CVE-2023-21674 (janvier 2023). C'est le complément parfait d'un exploit RCE navigateur ou bureautique : le zero-day ferme la chaîne en élevant l'attaquant au-dessus de tout le système.

CVE-2026-81963 — le Windows Update Stack. Une résolution de liens impropre permet à un attaquant autorisé localement d'élever vers SYSTEM en faisant suivre au mécanisme de mise à jour un lien malveillant qui remplace un composant système par une version contrôlée. C'est la septième escalade de privilèges dans le Update Stack depuis 2022, mais la première exploitable en tant que zero-day. Créditée à Romain Deperne (Airbus Helicopters) et au MSTIC.

Le reste du lot : ce qui mérite votre attention

Au-delà des deux zero-days, quelques failles se détachent pour un parc SaaS classique : CVE-2026-55007 (double free dans Exchange Server, RCE réseau non authentifiée, CVSS 8.1) — après le CVE-2026-62911 d'août, Exchange s'invite encore ; CVE-2026-80097 (authentification impropre dans Microsoft Authenticator, escalade locale, 8.6) — l'outil qui porte votre MFA devient lui-même un vecteur ; et une série de use-after-free et heap overflows à 9.8 en RCE réseau non authentifiée : RDS (CVE-2026-69525), driver NFS ONCRPC (CVE-2026-69595), serveur DNS (CVE-2026-69730), Shell (CVE-2026-69829) et serveur DHCP (CVE-2026-72979). Toutes ces surfaces sont typiques des serveurs Windows exposés sur un réseau interne — la priorité est aux serveurs accessibles depuis d'autres segments sensibles.

Pourquoi les chiffres explosent — et pourquoi ils ne doivent pas paralyser

La tendance 2026 est verticale : 2 760 failles Microsoft corrigées depuis janvier selon le Zero Day Initiative, déjà plus du double du record de 2020 (1 245) avec trois mois restants. Tenable rapporte que ce mois-ci dépasse de près de 70 % le précédent record. Deux moteurs : la remontée proactive des dettes techniques accumulées, et la découverte assistée par IA qui accélère le research à la fois côté défenseurs et côté attaquants.

L'erreur serait de traiter les 974 correctifs comme 974 décisions. L'analyse de Tenable le rappelle : le nombre de vulnérabilités qui impactent réellement une organisation donnée reste faible, et aucune vague d'exploitation corrélée n'accompagne ce lot. La méthode ne change pas : périmètre d'exposition d'abord (quoi est exposé, où, à qui), exploitabilité ensuite, calendrier de déploiement normal pour le reste.

Ce qu'il faut faire

  • Déployer en priorité les correctifs des deux zero-days (ALPC et Update Stack) sur tous les postes et serveurs Windows — l'échéance KEV du 22 septembre est un maximum, pas un objectif.
  • Traiter immédiatement les RCE réseau 9.8 sur les serveurs exposés : RDS, DNS, DHCP, NFS — en particulier ceux joignables depuis des segments non maîtrisés (Wi-Fi visiteurs, DMZ, réseaux clients).
  • Patch Exchange (CVE-2026-55007) sans attendre : la plateforme concentre l'historique d'exploitation le plus lourd du parc.
  • Ne pas dérouler les 999 CVE en revue manuelle : filtrez par présence réelle dans votre inventaire, puis par exposition, puis par exploitabilité. C'est exactement le travail de tri qu'un audit d'exposition industrialise.
  • Anticiper octobre : à ce rythme, le prochain Patch Tuesday sera lui aussi hors norme. Un cycle de patching mensuel rigoureux vaut mieux qu'un sprint héroïque par trimestre.
  • La leçon plus large

    Un record à 974, c'est un signe contradictoire : Microsoft corrige plus vite qu'avant (bonne nouvelle) parce que la découverte de vulnérabilités s'est industrialisée des deux côtés (mauvaise nouvelle). Pour une équipe produit, la conséquence est directe : la fenêtre entre « faille connue de l'attaquant » et « correctif disponible » est la zone de danger, et elle se réduit. Votre capacité à savoir en quelques heures si vous êtes exposé à une CVE donnée — inventaire précis, cartographie d'exposition, test rapide — vaut désormais plus que n'importe quel classement de sévérité.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Articles liés

    Trois analyses proches pour continuer la lecture sur la meme surface de risque.

    Sources

    Rédigé par CleanIssue
    Revu le 2026-09-09

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit