Aller au contenu
KLYNLABS

Patch Tuesday : Microsoft corrige 974 failles, dont deux zero-day déjà exploitées

Le bulletin de sécurité de septembre bat un record avec 974 correctifs, dont deux failles Windows activement exploitées et une faille critique sans authentification.

Kelvyn3 min de lecture

Microsoft a publié le 8 septembre son bulletin de sécurité mensuel, et le chiffre a de quoi surprendre : 974 vulnérabilités corrigées d'un seul coup, un record pour l'éditeur. Parmi elles, 113 failles classées critiques et surtout deux failles zero-day que Microsoft confirme avoir vues exploitées activement avant même la sortie du correctif.

Deux failles déjà exploitées avant le correctif

Les deux zero-day, référencées CVE-2026-81963 et CVE-2026-85880, permettent toutes deux une escalade de privilèges sous Windows. Concrètement, elles ne servent pas à s'introduire dans une machine mais à transformer un accès limité déjà obtenu — via un e-mail piégé, un outil de prise en main à distance détourné ou tout autre point d'entrée — en contrôle complet du système. C'est ce type de faille qui donne toute sa valeur à une chaîne d'attaque autrement banale, un peu comme la campagne de clients ScreenConnect détournés documentée cette semaine.

Une faille critique sans authentification à surveiller

Aucune exploitation n'est signalée pour l'instant sur CVE-2026-69829, une exécution de code à distance dans le Shell Windows, mais son score CVSS de 9,8 sur 10 et l'absence totale de prérequis — ni authentification, ni interaction de la victime — en font une cible probable pour les prochaines semaines. Le même bulletin corrige aussi CVE-2026-69730, une faille dans le service DNS de Windows Server (2012 et versions ultérieures) et de Windows 10, exploitable à distance par un simple paquet réseau forgé, sans identifiant valide.

Un record qui interroge autant qu'il alarme

Ce bulletin porte le total 2026 à plus de 2 600 vulnérabilités corrigées chez Microsoft depuis janvier, largement au-dessus du précédent record annuel de 1 245 CVE, établi en 2020. Une progression spectaculaire qui ne se traduit pas mécaniquement par une explosion du risque réel : pour Satnam Narang, chercheur chez Tenable,

« la découverte de vulnérabilités assistée par IA en 2026 fabrique des meules de foin plus grosses, sans pour autant trouver plus d'aiguilles »

— une manière de rappeler que le volume brut de CVE reflète aussi l'efficacité croissante des outils d'audit automatisés, pas nécessairement une dégradation de la sécurité des produits. Sur les 974 correctifs de ce mois, deux seulement correspondent à une exploitation confirmée : le reste relève de la prévention, pas de l'urgence absolue.

Ce qu'il faut faire maintenant

Chez Fortra, Tyler Reguly recommande de tester les correctifs avant un déploiement massif en production, comme pour tout Patch Tuesday — mais sans faire traîner les deux zero-day ni la faille Shell à 9,8. Narang conseille de trier par exposition réelle plutôt que par le nombre affiché : un serveur DNS accessible depuis internet ou un parc Windows tenu par des comptes à privilèges limités doit passer avant le reste. Le rythme s'accélère aussi ailleurs : Chrome a corrigé début septembre une faille 0-day de son moteur V8 déjà exploitée, signe que les correctifs d'urgence hors cycle deviennent la norme plutôt que l'exception cette année.

Source

Krebs on Security — Microsoft Plugs Nearly 1,000 Security Holes

À lire ensuite