La mise à jour de sécurité de Microsoft, avec 974 correctifs, impose un triage aux défenseurs de Windows

Patch Tuesday septembre : Microsoft corrige 974 failles dont 113 critiques. Deux élévations de privilèges exploitées exigent un patch immédiat.

La mise à jour de sécurité de Microsoft, avec 974 correctifs, impose un triage aux défenseurs de Windows
Vulnérabilités

Image d’illustration générée par IA

Un volume record de correctifs, mais deux failles exigent une action immédiate

La mise à jour de sécurité de septembre de Microsoft corrige au moins 974 vulnérabilités dans Windows et d’autres logiciels de l’entreprise, soit le plus important lot jamais publié à ce jour. Microsoft a classé 113 de ces failles comme critiques.

Cette publication porte le nombre de vulnérabilités recensées par Microsoft à plus de 2 600 depuis le début de l’année. Ce total représente déjà plus du double du précédent record annuel, établi à 1 245 vulnérabilités en 2020, alors qu’il reste encore trois mois. Le précédent record mensuel s’établissait à au moins 570 vulnérabilités, en juillet.

Le volume brut n’est toutefois pas le meilleur indicateur pour déterminer l’ordre de déploiement. Deux vulnérabilités locales d’élévation de privilèges — CVE-2026-81963 et CVE-2026-85880 — sont déjà exploitées.

La CISA a ajouté les deux vulnérabilités à son catalogue des vulnérabilités connues comme exploitées le 8 septembre 2026. Les agences fédérales américaines doivent les corriger avant le 22 septembre 2026.

Aucune de ces deux failles ne peut être exploitée à distance seule. Dans les deux cas, l’attaquant doit disposer d’un accès limité ou pouvoir exécuter du code avec de faibles privilèges. Une exploitation réussie peut toutefois lui conférer les privilèges SYSTEM. Ces vulnérabilités sont donc particulièrement utiles pour transformer un premier accès en prise de contrôle complète d’un hôte Windows.

La faille du Windows Update Stack exploite la gestion des liens

CVE-2026-81963 est une vulnérabilité d’élévation de privilèges dans le Windows Update Stack. Microsoft la classe comme importante, tandis que Microsoft et la NVD lui attribuent un score CVSS de base de 7,8.

Cette vulnérabilité combine une résolution incorrecte des liens avant l’accès aux fichiers, suivie sous le nom CWE-59, et un contrôle d’accès incorrect relevant de CWE-284. Un attaquant local autorisé peut exploiter la faille sans interaction supplémentaire de l’utilisateur et obtenir les privilèges SYSTEM.

Le vecteur CVSS est CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Il décrit une attaque locale de faible complexité, nécessitant de faibles privilèges mais aucune intervention de l’utilisateur, avec un impact potentiel élevé sur la confidentialité, l’intégrité et la disponibilité.

Les versions répertoriées par la NVD comme vulnérables sont les suivantes :

Produit Versions vulnérables
Windows 11 23H2 Inférieures à 10.0.22631.7582
Windows 11 24H2 Inférieures à 10.0.26100.9445
Windows 11 25H2 Inférieures à 10.0.26200.9445
Windows 11 26H1 Inférieures à 10.0.28000.2954
Windows Server 2025 Inférieures à 10.0.26100.33438

Microsoft a publié le bulletin MSRC consacré à la vulnérabilité du Update Stack le 8 septembre 2026, puis l’a mis à jour le 15 septembre 2026. L’entreprise remercie Zhang WangJunJie, de Hillstone Networks, ainsi que le Microsoft Threat Intelligence Centre.

Microsoft fait état d’une exploitation détectée, de signalements confirmés et de la disponibilité d’un code d’exploitation fonctionnel. La vulnérabilité n’avait pas été divulguée publiquement avant la publication du bulletin, et un correctif officiel est disponible.

La CISA exige des agences fédérales qu’elles appliquent les mesures d’atténuation fournies par l’éditeur tout en respectant la directive BOD 26-04, « Prioriser les mises à jour de sécurité en fonction des risques », ainsi que ses exigences en matière de triage forensique. Les agences doivent évaluer l’exposition de chaque actif à Internet et suivre les recommandations applicables aux services cloud, ou cesser d’utiliser le produit si les mesures d’atténuation ne peuvent pas être appliquées.

La faille ALPC permet de s’échapper d’un AppContainer

CVE-2026-85880 affecte Windows Advanced Local Procedure Call, ou ALPC. Il s’agit d’un dépassement de tampon basé sur le tas impliquant l’utilisation d’une ressource non initialisée, classé sous CWE-122 et CWE-908.

Un attaquant capable d’exécuter du code dans un AppContainer disposant de faibles privilèges peut exploiter la vulnérabilité pour s’échapper de ce bac à sable et élever ses privilèges sur l’hôte sous-jacent. Aucune interaction supplémentaire de l’utilisateur n’est requise et une exploitation réussie peut permettre d’obtenir les privilèges SYSTEM.

Microsoft classe cette faille comme importante. Son score CVSS est de 7,8, avec le même vecteur de base que CVE-2026-81963 :

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Les versions concernées répertoriées par la NVD sont les suivantes :

Produit Versions vulnérables
Windows 10 1607 Inférieures à 10.0.14393.9512
Windows 10 1809 Inférieures à 10.0.17763.9245
Windows 10 21H2 Inférieures à 10.0.19044.7725
Windows 10 22H2 Inférieures à 10.0.19045.7725
Windows Server 2012 Affecté ; aucun seuil de build précisé
Windows Server 2016 Inférieures à 10.0.14393.9512
Windows Server 2019 Inférieures à 10.0.17763.9245
Windows Server 2022 Inférieures à 10.0.20348.5622

Le bulletin Microsoft consacré à la faille ALPC a été publié le 8 septembre 2026 et mis à jour pour la dernière fois le 16 septembre 2026. Cette révision a corrigé la valeur temporelle Exploit Code Maturity dans le vecteur CVSS et a été présentée comme informative.

Microsoft remercie Volexity, Proofpoint Inc. et un contributeur non nommé associé à Proofpoint. L’exploitation a été détectée, un code d’exploitation fonctionnel est disponible et Microsoft a publié un correctif officiel.

CVE-2026-85880 a été ajoutée au catalogue KEV le 8 septembre 2026, avec la même échéance au 22 septembre et les mêmes exigences de réponse de la CISA que CVE-2026-81963.

Deux failles accessibles depuis le réseau affichent un score de 9,8

La publication corrige également deux vulnérabilités d’exécution de code à distance qui ne sont pas signalées comme activement exploitées, mais qui offrent des vecteurs d’attaque réseau plus directs.

CVE-2026-69730 est une vulnérabilité de type use-after-free dans Windows DNS. Un attaquant non authentifié peut envoyer un paquet spécialement conçu à un système affecté et potentiellement exécuter du code sur le réseau.

La NVD attribue à cette faille un score CVSS de 9,8 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. L’attaque ne nécessite ni privilèges ni interaction de l’utilisateur et présente une faible complexité.

La vulnérabilité concernerait Windows Server 2012 et les versions ultérieures, ainsi que Windows 10. Les éditions et plages de builds précisément affectées n’ont pas été divulguées dans les données techniques disponibles. Microsoft considérerait l’exploitation comme probable.

CVE-2026-69829 est un dépassement de tampon basé sur le tas dans Windows Shell. Elle permet également l’exécution de code à distance non autorisée sur le réseau et affiche un score CVSS de 9,8, avec le même vecteur accessible depuis le réseau.

Les versions répertoriées par la NVD comprennent Windows 10 1607, 1809, 21H2 et 22H2 ; Windows 11 23H2, 24H2, 25H2 et 26H1 ; ainsi que Windows Server 2012, 2016, 2019 et 2022. Les seuils de build vulnérables correspondent à ceux indiqués plus haut pour les versions Windows concernées, notamment :

  • Windows 11 23H2 inférieur à 10.0.22631.7582
  • Windows 11 24H2 inférieur à 10.0.26100.9445
  • Windows 11 25H2 inférieur à 10.0.26200.9445
  • Windows 11 26H1 inférieur à 10.0.28000.2954
  • Windows Server 2022 inférieur à 10.0.20348.5622

Windows Server 2012 est indiqué comme affecté sans seuil de build.

Le déploiement doit tenir compte de l’exploitation et de l’exposition

Les administrateurs doivent commencer par identifier les machines dont le build est inférieur aux seuils documentés et déployer les correctifs des deux vulnérabilités d’élévation de privilèges exploitées. Les systèmes potentiellement déjà compromis doivent également faire l’objet du triage forensique exigé par la CISA, plutôt que d’être considérés uniquement comme des cibles de mise à jour.

Les failles DNS et Shell méritent une attention parallèle sur les systèmes accessibles depuis l’extérieur ou exposés d’une autre manière. Leurs vecteurs d’attaque réseau, l’absence d’exigence d’authentification et leurs scores de 9,8 créent un profil de risque différent de celui des failles exploitées localement.

Les organisations doivent tester les mises à jour avec les applications tierces critiques pour leur activité, mais ces tests ne doivent pas devenir un motif indéfini pour retarder le déploiement. Pour une publication de cette ampleur, il peut être nécessaire de prévoir des fenêtres de maintenance, des plans de retour arrière et du personnel disponible en dehors des heures ouvrées.

Les utilisateurs doivent exécuter Windows Update et accepter les mises à jour de sécurité en attente. Aucun indicateur de compromission précis n’a été communiqué pour les deux failles exploitées. Les défenseurs doivent donc s’appuyer sur l’inventaire des actifs, l’état des correctifs, la télémétrie des terminaux et l’analyse forensique, plutôt que sur une liste fournie de fichiers ou d’adresses malveillants.

L’exposition de Microsoft dans le catalogue KEV dépasse cette publication

Les deux nouvelles entrées KEV ne constituent pas des cas isolés pour Microsoft. Au cours des 90 jours précédents, la CISA a également ajouté CVE-2019-1068, CVE-2026-55040, CVE-2026-33824, CVE-2026-68820, CVE-2026-50522 et CVE-2026-58644 pour ce même éditeur.

Microsoft associe l’augmentation du nombre de vulnérabilités à la recherche en sécurité assistée par l’IA. Adobe, Cisco, Google, Mozilla et Oracle ont également établi un lien entre la recherche assistée par l’IA et l’augmentation du nombre de vulnérabilités découvertes ou l’accélération de la production des correctifs, tandis que Google aurait évolué vers des mises à jour de sécurité toutes les deux semaines.

Un nombre plus élevé de découvertes ne signifie pas nécessairement que chaque organisation est exposée à davantage de failles exploitables. Le problème opérationnel immédiat consiste à déterminer quels composants vulnérables sont présents, si des attaquants peuvent les atteindre et dans quels délais les correctifs peuvent être validés et déployés.

Cette publication rend cette distinction incontournable : 974 correctifs nécessitent une planification, mais deux vulnérabilités exploitées, assorties d’une échéance aujourd’hui, exigent une action immédiate.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésMicrosoft Patch Tuesdaymise à jour sécurité WindowsCVE-2026-81963CVE-2026-85880élévation de privilègesvulnérabilités critiques
Retour à l'accueil