Patch Tuesday septembre 2026 : record historique avec 974 failles corrigées, dont deux zero-days Windows exploités
> En bref : Le Patch Tuesday de septembre 2026 établit un record absolu : 974 vulnérabilités Microsoft corrigées en une seule livraison — 999 en comptant les 25 CVE de logiciels tiers. La répartition : 723 failles Windows, 111 dans Office et Office 2016, 62 dans SQL Server et 22 dans les outils de développement, avec plus de 110 sévérité Critique. Escalade de privilèges, exécution de code à distance et divulgation d'informations concentrent près de 90 % du lot. Deux zero-days sont déjà exploités en conditions réelles : CVE-2026-85880 (CVSS 7.8), un heap overflow dans Windows ALPC permettant à un attaquant de s'échapper d'un AppContainer vers SYSTEM sans interaction utilisateur, et CVE-2026-81963 (CVSS 7.8), une résolution de liens impropre dans le Windows Update Stack. Le CISA les a ajoutés au KEV avec échéance au 22 septembre 2026.
Les deux zero-days d'abord
CVE-2026-85880 — l'évasion AppContainer. Un attaquant qui exécute déjà du code dans un AppContainer à faibles privilèges peut exploiter ce débordement de heap du mécanisme ALPC (Advanced Local Procedure Call) pour s'échapper du sandbox et obtenir SYSTEM — le niveau maximal — sans aucune interaction supplémentaire de l'utilisateur. Rapportée par Volexity et Proofpoint, c'est la deuxième faille ALPC transformée en zero-day depuis CVE-2023-21674 (janvier 2023). C'est le complément parfait d'un exploit RCE navigateur ou bureautique : le zero-day ferme la chaîne en élevant l'attaquant au-dessus de tout le système.
CVE-2026-81963 — le Windows Update Stack. Une résolution de liens impropre permet à un attaquant autorisé localement d'élever vers SYSTEM en faisant suivre au mécanisme de mise à jour un lien malveillant qui remplace un composant système par une version contrôlée. C'est la septième escalade de privilèges dans le Update Stack depuis 2022, mais la première exploitable en tant que zero-day. Créditée à Romain Deperne (Airbus Helicopters) et au MSTIC.
Le reste du lot : ce qui mérite votre attention
Au-delà des deux zero-days, quelques failles se détachent pour un parc SaaS classique : CVE-2026-55007 (double free dans Exchange Server, RCE réseau non authentifiée, CVSS 8.1) — après le CVE-2026-62911 d'août, Exchange s'invite encore ; CVE-2026-80097 (authentification impropre dans Microsoft Authenticator, escalade locale, 8.6) — l'outil qui porte votre MFA devient lui-même un vecteur ; et une série de use-after-free et heap overflows à 9.8 en RCE réseau non authentifiée : RDS (CVE-2026-69525), driver NFS ONCRPC (CVE-2026-69595), serveur DNS (CVE-2026-69730), Shell (CVE-2026-69829) et serveur DHCP (CVE-2026-72979). Toutes ces surfaces sont typiques des serveurs Windows exposés sur un réseau interne — la priorité est aux serveurs accessibles depuis d'autres segments sensibles.
Pourquoi les chiffres explosent — et pourquoi ils ne doivent pas paralyser
La tendance 2026 est verticale : 2 760 failles Microsoft corrigées depuis janvier selon le Zero Day Initiative, déjà plus du double du record de 2020 (1 245) avec trois mois restants. Tenable rapporte que ce mois-ci dépasse de près de 70 % le précédent record. Deux moteurs : la remontée proactive des dettes techniques accumulées, et la découverte assistée par IA qui accélère le research à la fois côté défenseurs et côté attaquants.
L'erreur serait de traiter les 974 correctifs comme 974 décisions. L'analyse de Tenable le rappelle : le nombre de vulnérabilités qui impactent réellement une organisation donnée reste faible, et aucune vague d'exploitation corrélée n'accompagne ce lot. La méthode ne change pas : périmètre d'exposition d'abord (quoi est exposé, où, à qui), exploitabilité ensuite, calendrier de déploiement normal pour le reste.
Ce qu'il faut faire
La leçon plus large
Un record à 974, c'est un signe contradictoire : Microsoft corrige plus vite qu'avant (bonne nouvelle) parce que la découverte de vulnérabilités s'est industrialisée des deux côtés (mauvaise nouvelle). Pour une équipe produit, la conséquence est directe : la fenêtre entre « faille connue de l'attaquant » et « correctif disponible » est la zone de danger, et elle se réduit. Votre capacité à savoir en quelques heures si vous êtes exposé à une CVE donnée — inventaire précis, cartographie d'exposition, test rapide — vaut désormais plus que n'importe quel classement de sévérité.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Patch Tuesday Microsoft juillet 2026 : un record à 570 failles et 3 zero-days
Le Patch Tuesday du 14 juillet 2026 corrige 570 vulnérabilités — un record — dont 59 Critiques et 3 zero-days. Deux sont activement exploitées (AD FS, SharePoint), une est divulguée publiquement (contournement BitLocker). Ce qu'une équipe SaaS doit retenir.
Bing Images CVE-2026-32194 : un SVG forgé qui tourne en SYSTEM sur les serveurs de Microsoft
Deux failles critiques (CVE-2026-32194, CVE-2026-32191, toutes deux CVSS 9.8) dans le tier de traitement d'images de Bing permettaient à un SVG forgé d'exécuter des commandes en tant que NT AUTHORITY\SYSTEM sur les workers Windows et root sur les workers Linux. Trouvé par XBOW, corrigé côté serveur par Microsoft en mars 2026, détails publiés le 23 juillet.
PaperCut NG/MF : deux zero-days enchaînés pour une RCE non authentifiée, des patchs incomplets et une échéance CISA
Les failles du logiciel de gestion d'impression PaperCut sont exploitées en attaques réelles : contournement d'authentification (CVE-2026-81578) puis class loading dynamique non sécurisé (CVE-2026-82078) mènent à une exécution de code Java arbitraire sans compte. Deux patchs d'urgence successifs, des patch bypasses déjà identifiés sur la dernière version, et une entrée au catalogue KEV du CISA avec échéance au 14 septembre 2026.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.