Patch Tuesday : 966 ou 972 failles, mais deux zero-days priment

|Auteur: Équipe éditoriale de QUASA|5 min de lecture| 2
Patch Tuesday : 966 ou 972 failles, mais deux zero-days priment

Microsoft a publié le 8 septembre 2026 ses mises à jour de sécurité mensuelles pour Windows et plusieurs autres familles de produits, dont Office, Exchange Server, SharePoint Server, SQL Server, Azure et les outils de développement. Le catalogue officiel de septembre de Microsoft permet d’identifier les correctifs applicables à chaque produit et à chaque version déployée.

Deux décomptes dominent cette livraison, 966 et environ 972 vulnérabilités, mais ils ne changent pas la priorité immédiate. Le relevé de BleepingComputer recense 966 failles, dont 105 critiques, et deux zero-days activement exploitées : CVE-2026-81963 dans Windows Update Stack et CVE-2026-85880 dans Windows Advanced Local Procedure Call. Ces deux vulnérabilités permettent à un attaquant local autorisé d’élever ses privilèges jusqu’au niveau SYSTEM.

Deux zero-days Windows passent avant le total

Déploiement prioritaire des correctifs visant Windows Update Stack et Windows ALPC sur des systèmes administrés

CVE-2026-81963 résulte d’une résolution incorrecte de liens avant l’accès à un fichier dans Windows Update Stack. CVE-2026-85880 correspond à un débordement de mémoire tampon dans le tas au sein de Windows ALPC. Microsoft les classe toutes deux comme importantes plutôt que critiques, mais leur exploitation observée les distingue des centaines de vulnérabilités dont l’exploitation reste seulement possible.

Ce ne sont pas des portes d’entrée distantes autonomes : l’attaquant doit déjà pouvoir agir localement sur la machine. Cette condition limite leur exposition initiale, sans rendre leur correction secondaire. Dans une chaîne d’attaque, une élévation vers SYSTEM peut transformer un premier accès restreint en contrôle beaucoup plus étendu du poste ou du serveur.

La première vague de déploiement doit donc viser les versions affectées de Windows, en commençant par les postes où s’ouvrent des sessions privilégiées, les serveurs d’administration et les machines dont la compromission donnerait accès à des outils sensibles. Cette hiérarchie repose sur un fait plus décisif que la sévérité nominale : l’exploitation des deux failles n’est plus hypothétique.

966 et 972 mesurent des périmètres différents

Comparaison des totaux 966 et 972 selon deux périmètres de comptage des vulnérabilités Microsoft

Le total de 966 correspond à la règle éditoriale de BleepingComputer : compter les vulnérabilités publiées par Microsoft le jour du Patch Tuesday. Ce périmètre exclut 204 failles corrigées plus tôt en septembre dans différents services et produits, notamment Azure, Edge, Entra ID, Fabric et Power Automate. Il ne représente donc pas tout ce que Microsoft a corrigé depuis le début du mois.

Le calcul repris par Ars Technica aboutit à environ 972 vulnérabilités, dont 112 critiques, puis à 997 lorsque sont ajoutés les correctifs Chromium portés dans Edge. L’article précise que le comptage mensuel varie selon l’inclusion de failles déjà traitées et de composants qui ne sont pas exclusivement des produits Microsoft.

Les deux publications ne fournissent toutefois pas un rapprochement CVE par CVE permettant d’attribuer avec certitude l’écart exact de six entrées. Les chiffres sont cohérents dans leurs propres périmètres, mais ils ne sont pas interchangeables. Les présenter comme deux mesures d’un ensemble strictement identique créerait une précision artificielle.

La même réserve vaut pour les nombres de vulnérabilités critiques, 105 d’un côté et 112 de l’autre. Avant toute comparaison, il faut conserver ensemble le total, la date d’inclusion, les composants tiers retenus et la méthode de classement. Aucun de ces agrégats ne remplace l’inventaire des produits effectivement présents dans une organisation.

Exploitation, exposition et criticité fixent l’ordre

Classement des correctifs selon l’exploitation active, l’exposition réseau et la criticité métier

Après les deux zero-days, la priorité ne découle pas automatiquement du rang de sévérité. Les vulnérabilités permettant une exécution de code à distance peuvent rejoindre la même vague urgente lorsqu’elles affectent un service accessible depuis un réseau non fiable, en particulier si l’exploitation demande peu de privilèges ou d’interaction humaine.

Trois critères permettent d’ordonner le déploiement sans confondre volume et risque :

  1. l’exploitation active est-elle confirmée, comme pour CVE-2026-81963 et CVE-2026-85880 ?
  2. le composant vulnérable est-il accessible depuis Internet ou depuis un segment peu fiable ?
  3. la machine porte-t-elle des privilèges, des données ou une fonction métier dont la perte aurait un effet majeur ?

Les deux zero-days remportent le premier critère, tandis qu’une faille distante non encore exploitée peut devenir tout aussi urgente sur un serveur directement exposé. À l’inverse, une vulnérabilité critique dans un composant absent du parc ne crée aucune action de déploiement. Le catalogue doit donc être rapproché des versions installées, des rôles de chaque système et de leur accessibilité réelle.

Les essais préalables restent nécessaires sur les serveurs et applications sensibles, mais leur durée peut être modulée selon le risque. Les systèmes exposés ou privilégiés justifient un circuit de validation accéléré ; les actifs moins accessibles peuvent suivre par lots contrôlés, en tenant compte des dépendances applicatives et des fenêtres de maintenance.

Les campagnes d’exploitation restent peu documentées

Au moment des publications du 8 septembre, aucune information publique détaillée ne permettait d’identifier les attaquants, l’ampleur des campagnes ou les méthodes employées contre les deux zero-days. Il serait donc prématuré de limiter la surveillance à un secteur, à un outil d’accès initial ou à un ensemble précis d’indicateurs de compromission.

Le point établi est plus étroit : Microsoft a corrigé deux élévations locales de privilèges déjà exploitées au sein d’une livraison exceptionnellement volumineuse. Les totaux de 966 et 972 décrivent des méthodes de comptage différentes ; ils ne modifient ni les composants touchés par les deux zero-days ni la nécessité de les traiter en tête de file. Les prochaines informations utiles seront d’éventuelles révisions des avis, des précisions sur les campagnes observées et des indicateurs techniques exploitables par les équipes de défense.

À lire aussi:

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0