• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / Microsoft Patch Tuesday septembre 2026 : 973 CVE, deux zero-days et la course aux armes de l'IA en decouverte de vulnerabilites

Microsoft Patch Tuesday septembre 2026 : 973 CVE, deux zero-days et la course aux armes de l'IA en decouverte de vulnerabilites

Le plus grand Patch Tuesday de Microsoft corrige 973 vulnerabilites, dont deux zero-days d'elevation de privileges exploites activement. La decouverte assistee par IA propulse un volume record de correctifs sans signe de ralentissement.

9 septembre 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - 973 CVE corriges, le plus grand Patch Tuesday de l'histoire de Microsoft, plus du double du comptage d'aout
  • - Deux zero-days exploites activement : CVE-2026-85880 (ALPC) et CVE-2026-81963 (Windows Update Stack), tous deux octroyant des privileges SYSTEM
  • - 113 vulnerabilites Critiques dont 82 bugs RCE, 37 avec CVSS 9.8+ et 20 wormable
  • - La decouverte de vulnerabilites assistee par IA s'accelere, ne ralentit pas, pres de 1 000 correctifs par mois est la nouvelle norme
  • - WMIC officiellement abandonne ; le flaw CVSS 10.0 StyleSmuggler d'Adobe Commerce egalement exploite activement
Bouclier numerique cyberpunk submerge par des flux de donnees de vulnerabilites, representant le record de Microsoft Patch Tuesday septembre 2026

Microsoft vient de lancer le plus grand Patch Tuesday de l'histoire. Pas un peu. Beaucoup plus.

La mise a jour de securite de septembre 2026 corrige 973 vulnerabilites dans tout l'ecosysteme Microsoft, plus du double du comptage d'aout et ecrasant le record precedent de juillet de 570. Si vous pensiez que le flux de vulnerabilites ralentissait, repensez-y. Le moteur de decouverte alimente par IA qui a commence a transformer le rythme de publication de Microsoft plus tot cette annee s'accelere, et les chiffres sont stupafiants.

Les Chiffres qui Comptent

Voyons ce qui est arrive le 8 septembre :

  • 973 CVE au total (966 selon BleepingComputer, 974 selon Microsoft, 972 selon ZDI)
  • 113 classes Critiques, dont 82 failles d'execution de code a distance et 27 d'elevation de privileges
  • 37 CVE avec CVSS 9.8 ou plus
  • 20 vulnerabilites propagables pouvant se propager sur les reseaux sans interaction utilisateur
  • 58 marques Exploitation Plus Probable par Microsoft
  • 2 vulnerabilites zero-day deja exploitees dans la nature

Et cela ne compte pas les 204 correctifs supplementaires livres en debut de mois pour Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID et autres services cloud.

Ou Vivent les Bugs

  • Windows : 723 CVE
  • Office : 111 CVE
  • SQL Server : 62 CVE
  • Outils de developpement : 22 CVE
  • SharePoint Server : 16 CVE
  • Azure : 12 CVE
  • Skype for Business : 10 CVE
  • Exchange Server : 9 CVE

Par categorie : 438 elevation de privileges, 258 execution de code a distance, 173 divulgation d'informations, 56 denegation de service, 19 contournement de fonctionnalites de securite, 16 usurpation d'identite et 13 alteration.

Les Deux Zero-Days : ALPC et le Update Stack

Les deux zero-day exploites sont des failles d'elevation de privileges permettant a un attaquant d'escalader d'utilisateur standard a SYSTEM. Les deux figurent deja dans le catalogue CISA des vulnerabilites exploitees avec une deadline federale de remediation le 22 septembre.

CVE-2026-85880 -- Elevation de Privileges Windows ALPC

Un debordement de tampon heap dans Windows Advanced Local Procedure Call, attribue a Volexity et a Mark Kelly, David Galazin et Jeremy Hedges de Proofpoint. Ces magasins de renseignement sur les menaces trouvent des bugs dans de vraies intrusions, pas en laboratoire. Microsoft n'a pas divulgue comment la faille etait exploitee, mais les credits de decouverte indiquent des campagnes actives. Seulement le deuxieme zero-day ALPC depuis CVE-2023-21674 en janvier 2023.

CVE-2026-81963 -- Elevation de Privileges Windows Update Stack

Une faille de suivi de liens dans le Windows Update Stack lui-meme, attribuee a Romain Deperne et au Threat Intelligence Centre de Microsoft (MSTIC). Oui, le mecanisme de mise a jour qui devrait rendre votre systeme plus securise a un bug d'elevation de privileges. Sept bugs de privileges dans le Windows Update Stack patches depuis 2022, mais c'est le premier exploite dans la nature.

Les deux necessitent une interaction utilisateur mais peuvent etre declenches via des documents, PDFs et autres pieces jointes. En pratique, attendez-les enchaines derriere un bug RCE comme deuxieme etape d'un drop de malware.

Le Facteur IA : Pipeline de Decouverte, Pas de Courbe de Ralentissement

Microsoft a deploie un pipeline agentic IA multi-modeles proprietaire pour la decouverte de vulnerabilites plus tot cette annee. En juillet, Dustin Childs de ZDI a suggere qu'il etait temps de reajuster ce que nous considerons comme une veritable apocalypse de bugs. Aout est tombe a 400. Le recit etait que la courbe se stabilisait.

Septiembre a ecrase ce recit.

"Au plus profond de la nouvelle normalite", a ecrit Childs. "Avec pres de 1 000 CVE sortant de Microsoft... une phrase de mes jours militaires : embrassez la souffrance." Il a ajoute que "la decouverte de vulnerabilites assistee par IA ne montre aucun signe de ralentissement."

L'implication est claire : l'IA ne trouve pas juste plus de bugs. Elle les trouve plus vite.

WMIC Est Parti, et l'Ecosysteme Larger Tremble

WMIC (Windows Management Instrumentation Command-line) a ete officiellement abandonne dans ce cycle. L'outil qui etait la base des administrateurs et des attaquants depuis des decennies est en cours d'elimination.

Adobe Commerce (CVE-2026-75650) a recu une faille d'injection de modele CVSS 10.0 que Sansec a detectee comme exploitee depuis le 4 septembre et nommee StyleSmuggler. Les attaquants ont installe un backdoor Rust et des web shells PHP. Adobe a envoye un bulletin d'urgence le 7 septembre, et CISA a donne aux agences federales un delai de trois jours.

Fortinet a revele CVE-2026-26084, une vulnerabilite de haute severite dans FortiSandbox permettant a des attaquants non authentifies d'extraire des donnees sensibles via des requetes HTTP fabriquees. Et Dell a corrige trois vulnerabilites critiques dans Secure Connect Gateway 5.0 qui pourraient donner un acces root.

Ce que Vous Devez Faire Maintenant

Priorite 1 : Corrigez les zero-days. CVE-2026-85880 (ALPC) et CVE-2026-81963 (Windows Update Stack) sont des failles d'elevation de privileges exploitees activement.

Priorite 2 : Tri des RCE Critiques. Avec 82 bugs d'execution de code a distance en severite Critique, vos environnements Exchange, SharePoint et SQL Server necessitent une attention immediate.

Priorite 3 : Auditez votre pipeline de decouverte IA. Si votre equipe de securite utilise des outils IA pour le scan de vulnerabilites, testez-les avec ce volume.

Priorite 4 : Supprimez vos dependances WMIC. Cet abandon a ete signale, mais si septembre est le clou final, vos scripts doivent migrer vers des equivalents PowerShell.

Priorite 5 : Verifiez Adobe Commerce et Fortinet. Les deux ont des failles exploitees activement.

Le Point Essentiel

Septembre 2026 n'est pas juste un autre Patch Tuesday. C'est un signal que le paysage des vulnerabilites a change de facon permanente. Quand la decouverte assistee par IA genere pres de 1 000 correctifs par mois d'un seul fournisseur, l'ancien modele des cycles de correctifs trimestriels et des revues annuelles de vulnerabilites est mort.

La nouvelle realite est le correctif continu, le tri automatise et les operations de securite IA-vs-IA. Les attaquants n'attendent pas. Vous non plus.

Table des matières

  • ↗Les Chiffres qui Comptent
  • ↗Ou Vivent les Bugs
  • ↗Les Deux Zero-Days : ALPC et le Update Stack
  • ↗CVE-2026-85880 -- Elevation de Privileges Windows ALPC
  • ↗CVE-2026-81963 -- Elevation de Privileges Windows Update Stack
  • ↗Le Facteur IA : Pipeline de Decouverte, Pas de Courbe de Ralentissement
  • ↗WMIC Est Parti, et l'Ecosysteme Larger Tremble
  • ↗Ce que Vous Devez Faire Maintenant
  • ↗Le Point Essentiel

Articles liés

Cerveau IA cyberpunk brillant dans une forteresse numérique sombre, représentant l'offensive autonome GPT-6 Astra

GPT-6 Astra d'OpenAI : l'IA qui a trouvé des zero-days et écrit des exploits

GPT-6 Astra d'OpenAI est le premier modèle d'IA à atteindre le niveau Critical de cybersécurité, avec 100% à ExploitBench et la découverte autonome de deux vulnérabilités zero-day lors des tests. Pour les RSSI de la région GCC, cela signifie que l'offensive autonome par IA n'est plus théorique.

Necolas HamwiNecolas Hamwi
8 septembre 2026 - 7 min de lecture
Sentinel de sécurité numérique cyberpunk devenant hostile, vecteur d'attaque EDR FalconFlank de CrowdStrike

FalconFlank : votre EDR est maintenant le vecteur d'attaque

La fonction de suppression de macros de CrowdStrike Falcon Sensor peut être armée pour atteindre les privilèges SYSTEM. Un PoC fonctionnel baptisé FalconFlank a été publié sur GitHub sans correctif - le troisième éditeur EDR en six semaines.

Necolas HamwiNecolas Hamwi
7 septembre 2026 - 8 min de lecture
Illustration cyberpunk sombre d'un marteau frappant un cerveau de reseaux neuronaux

Sanders reclame 20 ans de prison pour avoir construit une superintelligence

Le 3 septembre 2026, le senateur Bernie Sanders a introduit la Loi sur l'Interdiction de la Superintelligence Artificielle, prevoyant jusqu'a 20 ans de prison pour le developpement de superintelligence aux Etats-Unis.

Necolas HamwiNecolas Hamwi
6 septembre 2026 - 10 min de lecture