Microsoft publie un Patch Tuesday record de 973 correctifs, dont deux zero-days déjà exploités
Microsoft a livré le 8 septembre 2026 le plus gros Patch Tuesday de son histoire, avec 973 correctifs et deux failles d’élévation de privilèges déjà exploitées à l’état sauvage. Déployez les correctifs des deux zero-days sous 24 heures, puis traitez les failles critiques d’exécution de code sous sept jours.
8 septembre 2026. Microsoft livre son Patch Tuesday mensuel. 973 vulnérabilités corrigées — le plus gros volume jamais publié en une seule fois. CVE-2026-81963 et CVE-2026-85880 : deux failles d’élévation de privilèges déjà exploitées à l’état sauvage. Pourquoi c’est important : le volume explose sous l’effet de la découverte assistée par IA, et les deux failles les plus urgentes sont classées « Importantes » plutôt que « Critiques » — elles se noieraient dans un tri par score CVSS.
Un volume record qui change la donne
Les chiffres racontent une accélération que les équipes de sécurité surnomment déjà la « Patch Apocalypse ». Microsoft avait corrigé 621 failles en juillet 2026, puis 421 en août 2026. Septembre bondit à 973 correctifs — presque un doublement par rapport au mois précédent, et le plus grand saut mensuel de l’histoire du Patch Tuesday. Sur ce total, 113 failles sont classées critiques.
Cette croissance n’est pas un hasard. Todd Schell, senior product manager chez Ivanti, attribue la hausse à la découverte de vulnérabilités assistée par l’IA : plus les fuzzers et les assistants de revue de code tournent, plus le compteur mensuel grimpe. La conséquence opérationnelle est brutale. Un parc Windows qui appliquait ses correctifs en mode confort se retrouve face à une charge de travail mensuelle qui ne cesse de s’alourdir, sans que les équipes grossissent pour autant.
Deux zero-days déjà exploités, et pourquoi ils passent sous les radars
Deux failles sont déjà exploitées à l’état sauvage. CVE-2026-81963 passe par la pile de mise à jour Windows (Windows Update Stack) pour donner à un attaquant authentifié des privilèges système. CVE-2026-85880 enchaîne via le composant Advanced Local Procedure Call (ALPC) pour obtenir le même résultat. Toutes deux sont des élévations de privilèges, toutes deux affichent un CVSS de 7,8, et toutes deux sont classées dans le palier « Important » — pas « Critique ».
C’est précisément là que la défense trébuche. Un tableau de bord trié par score CVSS enterre ces deux failles sous des dizaines de correctifs plus spectaculaires sur le papier. Or l’état d’exploitation compte plus que le score : une faille déjà armée par des attaquants vaut une réponse immédiate, quel que soit son CVSS. Microsoft recommande de déployer les correctifs KB5122871 et KB5122876 sous 24 heures. La CISA a inscrit les deux failles à son catalogue KEV (Known Exploited Vulnerabilities), le signal administratif qui déclenche les obligations de remédiation dans la plupart des référentiels.
Le reste du bilan
Derrière les deux zero-days, le tableau n’est pas plus rassurant. Microsoft a corrigé une faille d’exécution de code à distance cotée CVSS 10,0 — CVE-2026-70352 — qu’elle juge elle-même « plus susceptible d’être exploitée ». Le serveur DNS Windows et les services Bureau à distance (Remote Desktop Services) encaissent chacun une faille RCE à 9,8. Kerberos, les services de déploiement et Schannel complètent la liste des composants à haute sévérité.
Sur le front des composants, la répartition dit l’ampleur de la surface. Le service biométrique Windows concentre 64 correctifs à lui seul, devant SQL Server avec 61 et Word avec 38. S’y ajoutent des correctifs pour Excel, NTFS, Win32K et la pile d’affichage XPS. Le caractère cumulatif des mises à jour Windows tempère le choc : il suffit de déployer une poignée de KB pour couvrir l’essentiel, plutôt que 973 actions distinctes.
Hotpatching : le correctif sans redémarrage devient la norme
La livraison de septembre embarque un changement opérationnel majeur. Le hotpatching passe en disponibilité générale pour les machines virtuelles Windows Server Azure Edition : les correctifs noyau s’appliquent sans redémarrage. Pour une équipe qui doit absorber près d’un millier de correctifs sans réveiller ses administrateurs à 3 h du matin, c’est une victoire mesurable — même si elle reste pour l’instant limitée à une édition de serveur spécifique dans Azure.
Le calendrier de fin de vie se resserre dans le même temps. Windows 11 24H2 Édition Familiale et Professionnelle reçoit ses dernières mises à jour en octobre 2026. Windows Server 2012 et 2012 R2, ainsi que Exchange 2016 et 2019, approchent de la fin de leur cycle d’Extended Security Updates. Les parcs qui n’ont pas encore migré voient leur fenêtre se refermer.
La stratégie de déploiement en trois temps
Face à un volume pareil, l’ordre d’application fait toute la différence. Premier niveau — les deux zero-days : CVE-2026-81963 et CVE-2026-85880, à déployer sous 24 heures et sans attendre la prochaine fenêtre de maintenance. Deuxième niveau — les RCE critiques : CVE-2026-70352 et les failles à 9,8 du DNS et des services Bureau à distance, à traiter sous sept jours. Troisième niveau — le reste : les correctifs « Importants » et « Critiques » restants, répartis sur le reste du mois à travers Office, Exchange, SharePoint et SQL Server.
Deux précautions s’imposent. Les vulnérabilités Edge Chromium se corrigent via le propre canal de mise à jour du navigateur, pas via les KB Windows. Et Microsoft a signalé des problèmes connus sur plusieurs mises à jour cumulatives Exchange et SQL Server : testez avant de pousser en production.
Verdict
Le Patch Tuesday de septembre 2026 n’est pas un incident isolé, c’est la nouvelle normale. Si votre parc est à jour, votre priorité tient en deux identifiants : CVE-2026-81963 et CVE-2026-85880, à déployer immédiatement parce qu’ils sont déjà exploités — pas parce que leur score est élevé. Si votre processus trie les correctifs par CVSS, changez-le : l’état d’exploitation et le catalogue KEV doivent passer devant. Si vous êtes encore sur Windows Server 2012 ou Exchange 2016, le correctif ne suffira plus longtemps — la migration est devenue l’action de sécurité la plus urgente de votre trimestre.
Références
- NT Compatible — Microsoft September 2026 Patch Tuesday: 973 CVEs Fixed, 2 Actively Exploited Flaws Confirmed
- Ivanti — September 2026 Patch Tuesday
- CrowdStrike — September 2026 Patch Tuesday: Updates and Analysis
- Microsoft — Guide des mises à jour de sécurité, septembre 2026
- ETTAYEB — CVE-2026-81963
- ETTAYEB — CVE-2026-85880