Patch Tuesday : Microsoft corrige 974 failles, dont deux zero-day déjà exploitées
Le bulletin de sécurité de septembre bat un record avec 974 correctifs, dont deux failles Windows activement exploitées et une faille critique sans authentification.
Photo : Zulfugar Karimov / Unsplash
Microsoft a publié le 8 septembre son bulletin de sécurité mensuel, et le chiffre a de quoi surprendre : 974 vulnérabilités corrigées d'un seul coup, un record pour l'éditeur. Parmi elles, 113 failles classées critiques et surtout deux failles zero-day que Microsoft confirme avoir vues exploitées activement avant même la sortie du correctif.
Deux failles déjà exploitées avant le correctif
Les deux zero-day, référencées CVE-2026-81963 et CVE-2026-85880, permettent toutes deux une escalade de privilèges sous Windows. Concrètement, elles ne servent pas à s'introduire dans une machine mais à transformer un accès limité déjà obtenu — via un e-mail piégé, un outil de prise en main à distance détourné ou tout autre point d'entrée — en contrôle complet du système. C'est ce type de faille qui donne toute sa valeur à une chaîne d'attaque autrement banale, un peu comme la campagne de clients ScreenConnect détournés documentée cette semaine.
Une faille critique sans authentification à surveiller
Aucune exploitation n'est signalée pour l'instant sur CVE-2026-69829, une exécution de code à distance dans le Shell Windows, mais son score CVSS de 9,8 sur 10 et l'absence totale de prérequis — ni authentification, ni interaction de la victime — en font une cible probable pour les prochaines semaines. Le même bulletin corrige aussi CVE-2026-69730, une faille dans le service DNS de Windows Server (2012 et versions ultérieures) et de Windows 10, exploitable à distance par un simple paquet réseau forgé, sans identifiant valide.
Un record qui interroge autant qu'il alarme
Ce bulletin porte le total 2026 à plus de 2 600 vulnérabilités corrigées chez Microsoft depuis janvier, largement au-dessus du précédent record annuel de 1 245 CVE, établi en 2020. Une progression spectaculaire qui ne se traduit pas mécaniquement par une explosion du risque réel : pour Satnam Narang, chercheur chez Tenable,
« la découverte de vulnérabilités assistée par IA en 2026 fabrique des meules de foin plus grosses, sans pour autant trouver plus d'aiguilles »
— une manière de rappeler que le volume brut de CVE reflète aussi l'efficacité croissante des outils d'audit automatisés, pas nécessairement une dégradation de la sécurité des produits. Sur les 974 correctifs de ce mois, deux seulement correspondent à une exploitation confirmée : le reste relève de la prévention, pas de l'urgence absolue.
Ce qu'il faut faire maintenant
Chez Fortra, Tyler Reguly recommande de tester les correctifs avant un déploiement massif en production, comme pour tout Patch Tuesday — mais sans faire traîner les deux zero-day ni la faille Shell à 9,8. Narang conseille de trier par exposition réelle plutôt que par le nombre affiché : un serveur DNS accessible depuis internet ou un parc Windows tenu par des comptes à privilèges limités doit passer avant le reste. Le rythme s'accélère aussi ailleurs : Chrome a corrigé début septembre une faille 0-day de son moteur V8 déjà exploitée, signe que les correctifs d'urgence hors cycle deviennent la norme plutôt que l'exception cette année.
Source
Krebs on Security — Microsoft Plugs Nearly 1,000 Security Holes
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture