• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / Microsoft Patch Tuesday septembre 2026 : 973 CVE, deux zero-days et la course aux armes de l'IA en decouverte de vulnerabilites

Microsoft Patch Tuesday septembre 2026 : 973 CVE, deux zero-days et la course aux armes de l'IA en decouverte de vulnerabilites

Le plus grand Patch Tuesday de Microsoft corrige 973 vulnerabilites, dont deux zero-days d'elevation de privileges exploites activement. La decouverte assistee par IA propulse un volume record de correctifs sans signe de ralentissement.

9 septembre 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - 973 CVE corriges, le plus grand Patch Tuesday de l'histoire de Microsoft, plus du double du comptage d'aout
  • - Deux zero-days exploites activement : CVE-2026-85880 (ALPC) et CVE-2026-81963 (Windows Update Stack), tous deux octroyant des privileges SYSTEM
  • - 113 vulnerabilites Critiques dont 82 bugs RCE, 37 avec CVSS 9.8+ et 20 wormable
  • - La decouverte de vulnerabilites assistee par IA s'accelere, ne ralentit pas, pres de 1 000 correctifs par mois est la nouvelle norme
  • - WMIC officiellement abandonne ; le flaw CVSS 10.0 StyleSmuggler d'Adobe Commerce egalement exploite activement
Bouclier numerique cyberpunk submerge par des flux de donnees de vulnerabilites, representant le record de Microsoft Patch Tuesday septembre 2026

Microsoft vient de lancer le plus grand Patch Tuesday de l'histoire. Pas un peu. Beaucoup plus.

La mise a jour de securite de septembre 2026 corrige 973 vulnerabilites dans tout l'ecosysteme Microsoft, plus du double du comptage d'aout et ecrasant le record precedent de juillet de 570. Si vous pensiez que le flux de vulnerabilites ralentissait, repensez-y. Le moteur de decouverte alimente par IA qui a commence a transformer le rythme de publication de Microsoft plus tot cette annee s'accelere, et les chiffres sont stupafiants.

Les Chiffres qui Comptent

Voyons ce qui est arrive le 8 septembre :

  • 973 CVE au total (966 selon BleepingComputer, 974 selon Microsoft, 972 selon ZDI)
  • 113 classes Critiques, dont 82 failles d'execution de code a distance et 27 d'elevation de privileges
  • 37 CVE avec CVSS 9.8 ou plus
  • 20 vulnerabilites propagables pouvant se propager sur les reseaux sans interaction utilisateur
  • 58 marques Exploitation Plus Probable par Microsoft
  • 2 vulnerabilites zero-day deja exploitees dans la nature

Et cela ne compte pas les 204 correctifs supplementaires livres en debut de mois pour Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID et autres services cloud.

Ou Vivent les Bugs

  • Windows : 723 CVE
  • Office : 111 CVE
  • SQL Server : 62 CVE
  • Outils de developpement : 22 CVE
  • SharePoint Server : 16 CVE
  • Azure : 12 CVE
  • Skype for Business : 10 CVE
  • Exchange Server : 9 CVE

Par categorie : 438 elevation de privileges, 258 execution de code a distance, 173 divulgation d'informations, 56 denegation de service, 19 contournement de fonctionnalites de securite, 16 usurpation d'identite et 13 alteration.

Les Deux Zero-Days : ALPC et le Update Stack

Les deux zero-day exploites sont des failles d'elevation de privileges permettant a un attaquant d'escalader d'utilisateur standard a SYSTEM. Les deux figurent deja dans le catalogue CISA des vulnerabilites exploitees avec une deadline federale de remediation le 22 septembre.

CVE-2026-85880 -- Elevation de Privileges Windows ALPC

Un debordement de tampon heap dans Windows Advanced Local Procedure Call, attribue a Volexity et a Mark Kelly, David Galazin et Jeremy Hedges de Proofpoint. Ces magasins de renseignement sur les menaces trouvent des bugs dans de vraies intrusions, pas en laboratoire. Microsoft n'a pas divulgue comment la faille etait exploitee, mais les credits de decouverte indiquent des campagnes actives. Seulement le deuxieme zero-day ALPC depuis CVE-2023-21674 en janvier 2023.

CVE-2026-81963 -- Elevation de Privileges Windows Update Stack

Une faille de suivi de liens dans le Windows Update Stack lui-meme, attribuee a Romain Deperne et au Threat Intelligence Centre de Microsoft (MSTIC). Oui, le mecanisme de mise a jour qui devrait rendre votre systeme plus securise a un bug d'elevation de privileges. Sept bugs de privileges dans le Windows Update Stack patches depuis 2022, mais c'est le premier exploite dans la nature.

Les deux necessitent une interaction utilisateur mais peuvent etre declenches via des documents, PDFs et autres pieces jointes. En pratique, attendez-les enchaines derriere un bug RCE comme deuxieme etape d'un drop de malware.

Le Facteur IA : Pipeline de Decouverte, Pas de Courbe de Ralentissement

Microsoft a deploie un pipeline agentic IA multi-modeles proprietaire pour la decouverte de vulnerabilites plus tot cette annee. En juillet, Dustin Childs de ZDI a suggere qu'il etait temps de reajuster ce que nous considerons comme une veritable apocalypse de bugs. Aout est tombe a 400. Le recit etait que la courbe se stabilisait.

Septiembre a ecrase ce recit.

"Au plus profond de la nouvelle normalite", a ecrit Childs. "Avec pres de 1 000 CVE sortant de Microsoft... une phrase de mes jours militaires : embrassez la souffrance." Il a ajoute que "la decouverte de vulnerabilites assistee par IA ne montre aucun signe de ralentissement."

L'implication est claire : l'IA ne trouve pas juste plus de bugs. Elle les trouve plus vite.

WMIC Est Parti, et l'Ecosysteme Larger Tremble

WMIC (Windows Management Instrumentation Command-line) a ete officiellement abandonne dans ce cycle. L'outil qui etait la base des administrateurs et des attaquants depuis des decennies est en cours d'elimination.

Adobe Commerce (CVE-2026-75650) a recu une faille d'injection de modele CVSS 10.0 que Sansec a detectee comme exploitee depuis le 4 septembre et nommee StyleSmuggler. Les attaquants ont installe un backdoor Rust et des web shells PHP. Adobe a envoye un bulletin d'urgence le 7 septembre, et CISA a donne aux agences federales un delai de trois jours.

Fortinet a revele CVE-2026-26084, une vulnerabilite de haute severite dans FortiSandbox permettant a des attaquants non authentifies d'extraire des donnees sensibles via des requetes HTTP fabriquees. Et Dell a corrige trois vulnerabilites critiques dans Secure Connect Gateway 5.0 qui pourraient donner un acces root.

Ce que Vous Devez Faire Maintenant

Priorite 1 : Corrigez les zero-days. CVE-2026-85880 (ALPC) et CVE-2026-81963 (Windows Update Stack) sont des failles d'elevation de privileges exploitees activement.

Priorite 2 : Tri des RCE Critiques. Avec 82 bugs d'execution de code a distance en severite Critique, vos environnements Exchange, SharePoint et SQL Server necessitent une attention immediate.

Priorite 3 : Auditez votre pipeline de decouverte IA. Si votre equipe de securite utilise des outils IA pour le scan de vulnerabilites, testez-les avec ce volume.

Priorite 4 : Supprimez vos dependances WMIC. Cet abandon a ete signale, mais si septembre est le clou final, vos scripts doivent migrer vers des equivalents PowerShell.

Priorite 5 : Verifiez Adobe Commerce et Fortinet. Les deux ont des failles exploitees activement.

Le Point Essentiel

Septembre 2026 n'est pas juste un autre Patch Tuesday. C'est un signal que le paysage des vulnerabilites a change de facon permanente. Quand la decouverte assistee par IA genere pres de 1 000 correctifs par mois d'un seul fournisseur, l'ancien modele des cycles de correctifs trimestriels et des revues annuelles de vulnerabilites est mort.

La nouvelle realite est le correctif continu, le tri automatise et les operations de securite IA-vs-IA. Les attaquants n'attendent pas. Vous non plus.

Table des matières

  • ↗Les Chiffres qui Comptent
  • ↗Ou Vivent les Bugs
  • ↗Les Deux Zero-Days : ALPC et le Update Stack
  • ↗CVE-2026-85880 -- Elevation de Privileges Windows ALPC
  • ↗CVE-2026-81963 -- Elevation de Privileges Windows Update Stack
  • ↗Le Facteur IA : Pipeline de Decouverte, Pas de Courbe de Ralentissement
  • ↗WMIC Est Parti, et l'Ecosysteme Larger Tremble
  • ↗Ce que Vous Devez Faire Maintenant
  • ↗Le Point Essentiel

Articles liés

Illustration cyberpunk sombre d'un rack de serveur style SharePoint compromis et lumineux avec des lumières néon violet et cyan, symbolisant la vulnérabilité CVE-2026-65660 activement exploitée

SharePoint CVE-2026-65660 : des attaquants compromettent activement des serveurs non corrigés

Microsoft a confirmé que des attaquants exploitent activement CVE-2026-65660, une RCE par désérialisation dans SharePoint Server combinable à des configurations d'accès anonyme pour déposer des web shells. La CISA l'a ajoutée à KEV le 25 septembre et les agences fédérales doivent patcher avant le 28. Voici le schéma d'exploitation et une check-list de défense priorisée.

Necolas HamwiNecolas Hamwi
29 septembre 2026 - 7 min de lecture
Illustration cyberpunk sombre d'une base de données de webmail subissant une injection SQL, avec des lignes de circuit violet néon et cyan

Le plugin oublié de Roundcube : une injection SQL vieille de quatre mois est désormais exploitée en vrai

Le plugin virtuser_query de Roundcube Webmail porte CVE-2026-48842, une injection SQL avant authentification corrigée en mai 2026. Le 24 septembre, le Centre canadien de cybersécurité a confirmé son exploitation active, et tout serveur webmail non patché est une porte ouverte vers la base de données qu'il abrite.

Necolas HamwiNecolas Hamwi
25 septembre 2026 - 7 min de lecture
Image cyberpunk sombre d'une passerelle d'identité lumineuse qui se fissure, avec une lumière violette et cyan s'échappant d'une matrice hexagonale de clés.

La porte qui distribue les clés : la faille zero-day CVE-2026-94127 de F5 BIG-IP APM est activement exploitée

F5 a confirmé l'exploitation active de CVE-2026-94127, un débordement de tampon dans le tas noté 9.8 CVSS dans BIG-IP APM utilisé comme serveur d'autorisation OAuth. La faille se situe dans le plan de données, donc restreindre l'interface d'administration ne protège pas, et le mode Appliance est aussi vulnérable. Le CISA a laissé trois jours aux agences fédérales.

Necolas HamwiNecolas Hamwi
24 septembre 2026 - 7 min de lecture