Microsoft corrige 974 failles, dont deux zero-days déjà exploités
Microsoft a publié son Patch Tuesday de septembre 2026 en corrigeant 974 vulnérabilités réparties dans l'ensemble de son catalogue logiciel. Ce volume constitue un nouveau record absolu pour un seul cycle de mises à jour mensuel.
En ajoutant les 25 correctifs couvrant des produits tiers, le total atteint 999 failles traitées en un mois. Plus de 110 d'entre elles ont été classées de sévérité critique par Microsoft.
Deux zero-days activement exploités dans Windows
Deux vulnérabilités ont été identifiées comme faisant l'objet d'exploitations actives avant la publication du correctif. Les deux affichent un score CVSS de 7,8 et permettent à un attaquant d'obtenir des privilèges SYSTEM sur la machine cible.

La première, CVE-2026-85880, est un débordement de tampon dans le composant Windows ALPC. Un attaquant disposant d'un accès à un conteneur applicatif peu privilégié peut l'utiliser pour sortir du bac à sable et prendre le contrôle du système, sans interaction supplémentaire de la part de l'utilisateur. La faille a été signalée par Volexity et Proofpoint.
La seconde, CVE-2026-81963, concerne le Windows Update Stack. Elle repose sur une résolution incorrecte de liens, ce qui peut permettre à un attaquant de substituer un composant système par un fichier malveillant. Cette vulnérabilité a été découverte par un chercheur d'Airbus Helicopters et par le Microsoft Threat Intelligence Center.
Une obligation de correction imposée par la CISA
Face à l'exploitation confirmée des deux failles, l'agence américaine de cybersécurité CISA les a ajoutées à son catalogue des vulnérabilités exploitées connues. Les agences fédérales civiles américaines ont jusqu'au 22 septembre 2026 pour appliquer les correctifs correspondants.

Microsoft n'a pas précisé qui se trouve derrière ces campagnes d'exploitation, ni leur ampleur réelle, ni si des systèmes ont effectivement été compromis.
D'autres failles critiques dans Exchange, SQL Server et Remote Desktop
Parmi les autres correctifs notables, plusieurs vulnérabilités affichent des scores CVSS très élevés. CVE-2026-69525, CVE-2026-69595, CVE-2026-69730 et CVE-2026-72979 atteignent toutes un score de 9,8 et permettent l'exécution de code à distance sans authentification préalable, dans Windows Remote Desktop Services, le pilote NFS ONCRPC XDR, le serveur DNS Windows et le serveur DHCP Windows.
Une faille dans SQL Server (CVE-2026-65669, score 9,6) et une autre dans Windows Shell (CVE-2026-69829, score 9,8) figurent également parmi les correctifs prioritaires. Microsoft Authenticator est aussi concerné par une vulnérabilité d'élévation de privilèges (CVE-2026-80097, score 8,6).
Une progression marquée du volume de correctifs en 2026
Ce Patch Tuesday de septembre représente une hausse de près de 70 % par rapport au précédent record mensuel de juillet 2026, qui comptait 663 failles corrigées. Depuis janvier, Microsoft a déjà traité plus de 2 600 vulnérabilités au total, soit plus du double du précédent record annuel établi en 2020 avec 1 245 failles, et il reste encore trois mois à l'année.
Selon plusieurs experts interrogés par The Hacker News, cette inflation est en partie liée à la généralisation des outils de découverte assistés par intelligence artificielle. Malgré ces volumes, les équipes de sécurité sont invitées à prioriser les correctifs en fonction de l'exposition réelle de leurs systèmes plutôt que de traiter l'ensemble de la liste de manière indifférenciée.
Source : Thehackernews
L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.
Voir tous ses articles