Microsoft vient de lancer le plus grand Patch Tuesday de l'histoire. Pas un peu. Beaucoup plus.
La mise a jour de securite de septembre 2026 corrige 973 vulnerabilites dans tout l'ecosysteme Microsoft, plus du double du comptage d'aout et ecrasant le record precedent de juillet de 570. Si vous pensiez que le flux de vulnerabilites ralentissait, repensez-y. Le moteur de decouverte alimente par IA qui a commence a transformer le rythme de publication de Microsoft plus tot cette annee s'accelere, et les chiffres sont stupafiants.
Les Chiffres qui Comptent
Voyons ce qui est arrive le 8 septembre :
- 973 CVE au total (966 selon BleepingComputer, 974 selon Microsoft, 972 selon ZDI)
- 113 classes Critiques, dont 82 failles d'execution de code a distance et 27 d'elevation de privileges
- 37 CVE avec CVSS 9.8 ou plus
- 20 vulnerabilites propagables pouvant se propager sur les reseaux sans interaction utilisateur
- 58 marques Exploitation Plus Probable par Microsoft
- 2 vulnerabilites zero-day deja exploitees dans la nature
Et cela ne compte pas les 204 correctifs supplementaires livres en debut de mois pour Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID et autres services cloud.
Ou Vivent les Bugs
- Windows : 723 CVE
- Office : 111 CVE
- SQL Server : 62 CVE
- Outils de developpement : 22 CVE
- SharePoint Server : 16 CVE
- Azure : 12 CVE
- Skype for Business : 10 CVE
- Exchange Server : 9 CVE
Par categorie : 438 elevation de privileges, 258 execution de code a distance, 173 divulgation d'informations, 56 denegation de service, 19 contournement de fonctionnalites de securite, 16 usurpation d'identite et 13 alteration.
Les Deux Zero-Days : ALPC et le Update Stack
Les deux zero-day exploites sont des failles d'elevation de privileges permettant a un attaquant d'escalader d'utilisateur standard a SYSTEM. Les deux figurent deja dans le catalogue CISA des vulnerabilites exploitees avec une deadline federale de remediation le 22 septembre.
CVE-2026-85880 -- Elevation de Privileges Windows ALPC
Un debordement de tampon heap dans Windows Advanced Local Procedure Call, attribue a Volexity et a Mark Kelly, David Galazin et Jeremy Hedges de Proofpoint. Ces magasins de renseignement sur les menaces trouvent des bugs dans de vraies intrusions, pas en laboratoire. Microsoft n'a pas divulgue comment la faille etait exploitee, mais les credits de decouverte indiquent des campagnes actives. Seulement le deuxieme zero-day ALPC depuis CVE-2023-21674 en janvier 2023.
CVE-2026-81963 -- Elevation de Privileges Windows Update Stack
Une faille de suivi de liens dans le Windows Update Stack lui-meme, attribuee a Romain Deperne et au Threat Intelligence Centre de Microsoft (MSTIC). Oui, le mecanisme de mise a jour qui devrait rendre votre systeme plus securise a un bug d'elevation de privileges. Sept bugs de privileges dans le Windows Update Stack patches depuis 2022, mais c'est le premier exploite dans la nature.
Les deux necessitent une interaction utilisateur mais peuvent etre declenches via des documents, PDFs et autres pieces jointes. En pratique, attendez-les enchaines derriere un bug RCE comme deuxieme etape d'un drop de malware.
Le Facteur IA : Pipeline de Decouverte, Pas de Courbe de Ralentissement
Microsoft a deploie un pipeline agentic IA multi-modeles proprietaire pour la decouverte de vulnerabilites plus tot cette annee. En juillet, Dustin Childs de ZDI a suggere qu'il etait temps de reajuster ce que nous considerons comme une veritable apocalypse de bugs. Aout est tombe a 400. Le recit etait que la courbe se stabilisait.
Septiembre a ecrase ce recit.
"Au plus profond de la nouvelle normalite", a ecrit Childs. "Avec pres de 1 000 CVE sortant de Microsoft... une phrase de mes jours militaires : embrassez la souffrance." Il a ajoute que "la decouverte de vulnerabilites assistee par IA ne montre aucun signe de ralentissement."
L'implication est claire : l'IA ne trouve pas juste plus de bugs. Elle les trouve plus vite.
WMIC Est Parti, et l'Ecosysteme Larger Tremble
WMIC (Windows Management Instrumentation Command-line) a ete officiellement abandonne dans ce cycle. L'outil qui etait la base des administrateurs et des attaquants depuis des decennies est en cours d'elimination.
Adobe Commerce (CVE-2026-75650) a recu une faille d'injection de modele CVSS 10.0 que Sansec a detectee comme exploitee depuis le 4 septembre et nommee StyleSmuggler. Les attaquants ont installe un backdoor Rust et des web shells PHP. Adobe a envoye un bulletin d'urgence le 7 septembre, et CISA a donne aux agences federales un delai de trois jours.
Fortinet a revele CVE-2026-26084, une vulnerabilite de haute severite dans FortiSandbox permettant a des attaquants non authentifies d'extraire des donnees sensibles via des requetes HTTP fabriquees. Et Dell a corrige trois vulnerabilites critiques dans Secure Connect Gateway 5.0 qui pourraient donner un acces root.
Ce que Vous Devez Faire Maintenant
Priorite 1 : Corrigez les zero-days. CVE-2026-85880 (ALPC) et CVE-2026-81963 (Windows Update Stack) sont des failles d'elevation de privileges exploitees activement.
Priorite 2 : Tri des RCE Critiques. Avec 82 bugs d'execution de code a distance en severite Critique, vos environnements Exchange, SharePoint et SQL Server necessitent une attention immediate.
Priorite 3 : Auditez votre pipeline de decouverte IA. Si votre equipe de securite utilise des outils IA pour le scan de vulnerabilites, testez-les avec ce volume.
Priorite 4 : Supprimez vos dependances WMIC. Cet abandon a ete signale, mais si septembre est le clou final, vos scripts doivent migrer vers des equivalents PowerShell.
Priorite 5 : Verifiez Adobe Commerce et Fortinet. Les deux ont des failles exploitees activement.
Le Point Essentiel
Septembre 2026 n'est pas juste un autre Patch Tuesday. C'est un signal que le paysage des vulnerabilites a change de facon permanente. Quand la decouverte assistee par IA genere pres de 1 000 correctifs par mois d'un seul fournisseur, l'ancien modele des cycles de correctifs trimestriels et des revues annuelles de vulnerabilites est mort.
La nouvelle realite est le correctif continu, le tri automatise et les operations de securite IA-vs-IA. Les attaquants n'attendent pas. Vous non plus.