Le Patch Tuesday du 8 septembre 2026 couvre 974 CVE dans l’ensemble de l’écosystème Microsoft. Windows concentre la majorité des vulnérabilités publiées. Deux failles d’élévation de privilèges, CVE-2026-85880 et CVE-2026-81963, sont signalées comme exploitées activement. Pour une entreprise ou un particulier équipé de plusieurs machines, la bonne question n’est donc pas « faut-il tout patcher ? », mais « que faut-il patcher en premier et comment vérifier que la correction est réellement appliquée ? »
Ce qui change ce mois-ci
Le nombre de vulnérabilités corrigées est très supérieur à celui d’un mois habituel. Microsoft couvre notamment Windows, Office, SQL Server, Exchange, SharePoint et plusieurs outils de développement. Un volume élevé ne signifie pas que toutes les failles présentent le même risque : certaines concernent des scénarios très spécifiques, d’autres exigent déjà un accès local ou des privilèges, et quelques-unes méritent une priorité immédiate parce qu’elles sont exploitées dans la nature.
Microsoft recommande d’appliquer rapidement les mises à jour de sécurité aux produits concernés. Pour Windows 11 et Windows Server, certaines mises à jour de septembre nécessitent également un redémarrage afin de terminer l’installation.
Les deux vulnérabilités à regarder en priorité
CVE-2026-85880 : élévation de privilèges dans Windows ALPC
Cette vulnérabilité touche le mécanisme Windows Advanced Local Procedure Call. Elle permet à un attaquant déjà capable d’exécuter du code avec des privilèges limités d’élever ses droits localement. Microsoft lui attribue un score CVSS de 7,8 et indique une exploitation détectée.
Ce type de faille n’ouvre pas directement une machine depuis Internet. En revanche, elle devient particulièrement utile après un premier accès obtenu par phishing, vol d’identifiants ou exploitation d’une autre faille : passer d’un compte limité à des privilèges SYSTEM facilite la persistance, la désactivation de protections et le déploiement d’outils malveillants.
CVE-2026-81963 : élévation de privilèges dans Windows Update Stack
La seconde vulnérabilité concerne la pile de mise à jour Windows et une mauvaise gestion des liens avant l’accès à certains fichiers. Là encore, le scénario est local et nécessite déjà un premier niveau d’accès, mais l’impact potentiel est élevé : l’attaquant peut obtenir des privilèges supérieurs sur la machine.
Cette faille concerne notamment plusieurs versions récentes de Windows 11 ainsi que Windows Server 2025. Les versions exactes touchées dépendent de l’édition et du niveau de correctif installé.
À faire maintenant
- installer les mises à jour de sécurité Microsoft de septembre 2026 sur les postes et serveurs concernés ;
- prioriser les postes administrateurs, serveurs, machines exposées et équipements utilisés pour l’accès distant ;
- vérifier qu’un redémarrage n’est pas encore requis après l’installation ;
- contrôler que l’EDR ou Microsoft Defender reste actif après la mise à jour ;
- surveiller les machines qui ne se mettent pas à jour automatiquement ou qui sont rarement redémarrées.
Comment prioriser sans paniquer devant 974 CVE
Un chiffre aussi élevé peut donner l’impression qu’il faut traiter près d’un millier de problèmes séparément. Ce n’est pas ainsi que les mises à jour Microsoft sont généralement déployées : beaucoup de correctifs sont regroupés dans des mises à jour cumulatives. Pour l’administrateur, la priorité consiste surtout à identifier les produits réellement utilisés, les machines exposées et les vulnérabilités déjà exploitées.
| Priorité | Équipements | Pourquoi |
|---|---|---|
| 1 | Postes administrateurs, bastions, serveurs exposés | Un compte privilégié ou une machine critique augmente fortement l’impact d’une élévation de privilèges. |
| 2 | Postes utilisateurs Windows | Ils constituent souvent le premier point d’entrée via messagerie, navigateur ou logiciel tiers. |
| 3 | Machines rarement redémarrées | Une mise à jour téléchargée mais non finalisée peut laisser la correction inactive. |
| 4 | Environnements de test et machines secondaires | Ils restent importants, mais peuvent être traités après les actifs les plus exposés. |
Pourquoi le redémarrage compte autant que l’installation
Voir « mise à jour installée » ne garantit pas toujours que tous les nouveaux composants sont actifs. Microsoft précise que la mise à jour de sécurité de septembre est une mise à jour standard pour certains scénarios de hotpatch et qu’un redémarrage est nécessaire pour finaliser certaines protections.
Dans un parc de plusieurs machines, il est donc utile de distinguer trois états : mise à jour disponible, mise à jour installée et redémarrage encore requis. C’est un signal simple, mais il évite de considérer comme corrigée une machine qui attend encore son redémarrage.
Ce qu’il faut surveiller dans les prochains jours
Après un Patch Tuesday important, les informations peuvent évoluer : nouveaux détails d’exploitation, problèmes connus, correctifs révisés ou recommandations supplémentaires. Il faut donc conserver un œil sur le Security Update Guide de Microsoft et sur le catalogue Known Exploited Vulnerabilities de la CISA, notamment pour savoir si d’autres CVE passent en exploitation active.
Pour une petite infrastructure, une routine simple suffit souvent : mettre à jour, redémarrer lorsque nécessaire, vérifier la santé des services puis contrôler que les machines continuent à communiquer normalement.
Sources
- Microsoft Security Response Center — mises à jour de sécurité de septembre 2026
- Microsoft — CVE-2026-85880
- Microsoft — CVE-2026-81963
- CISA — Known Exploited Vulnerabilities Catalog
Publié le 9 septembre 2026. Les informations de cet article reflètent l’état des publications disponibles à cette date.