Microsoft vient de publier son dernier patch Tuesday. Que retenir en quelques points clés ?
Analyse Patch Tuesday Septembre 2026
Satnam Narang, Senior Staff Research Engineer chez Tenable partage son analyse sur la mise à jour du Patch Tuesday de Microsoft de ce mois-ci, avec un nouveau record. Cette mise à jour comprend des correctifs pour deux vulnérabilités zero-day exploitées activement.
Tournant dans l’histoire du Patch Tuesday
Le Patch Tuesday de septembre marque un nouveau tournant dans l’histoire du Patch Tuesday : près de 1 000 CVE ont été corrigées ce mois-ci (964), établissant un nouveau record en 2026.
Pour mettre ce chiffre en perspective, le Patch Tuesday de ce mois-ci représente une hausse de près de 70 % par rapport au précédent record établi en juillet (569).
Il porte également le total de l’année à plus de 2 600 vulnérabilités, soit déjà plus du double du précédent record annuel établi en 2020 (1 245), alors qu’il reste encore trois mois avant la fin de l’année.
Deux vulnérabilités zero-day exploitées activement
Ce mois-ci, deux vulnérabilités zero-day exploitées activement ont été corrigées : CVE-2026-81963, une vulnérabilité d’élévation de privilèges dans la pile Windows Update (Windows Update Stack), le composant utilisé pour installer les mises à jour Windows ; et CVE-2026-85880, une vulnérabilité d’élévation de privilèges dans Windows Advanced Local Procedure Call (ALPC), un mécanisme de transmission de messages des systèmes d’exploitation Windows.
Augmentation récente du nombre de correctifs publiés
Depuis 2022, sept vulnérabilités d’élévation de privilèges ont été identifiées dans la pile Windows Update, mais il s’agit de la première zero-day et de la première à avoir été exploitée. Seize vulnérabilités ont été corrigées dans ALPC depuis 2022, mais il s’agit de la première incluse dans un Patch Tuesday depuis plus de trois ans, en avril 2023, et de la deuxième exploitée en tant que zero-day depuis CVE-2023-21674, en janvier 2023.
L’un des principaux enseignements à tirer de l’augmentation récente du nombre de correctifs publiés lors des Patch Tuesday est que, même si le nombre de vulnérabilités corrigées progresse, le nombre de vulnérabilités susceptibles d’affecter effectivement la majorité des organisations reste relativement faible.
En 2026, la découverte de vulnérabilités assistée par l’IA crée des meules de foin plus importantes, mais ne permet pas de trouver davantage d’aiguilles. Il est essentiel que les organisations comprennent quelles vulnérabilités les concernent réellement, déterminent si elles représentent une menace parce qu’elles sont accessibles et exploitables, et priorisent les mesures de remédiation en fonction de ce contexte de risque.
Dossiers complémentaires sur le sujet avec les experts du site iTPro.fr
Téléchargez cette ressource
Mac en entreprise : le levier d’un poste de travail moderne
Ce livre blanc répond aux 9 questions clés des entreprises sur l’intégration du Mac : sécurité, compatibilité, gestion, productivité, coûts, attractivité talents, RSE et IA, et l’accompagnement sur mesure proposé par inmac wstore.
Les articles les plus consultés
- Cybersécurité : comment évaluer sa cyber maturité !
- La fraude à l’identité numérique : les gestes qui sauvent
- Ransomware : Ennemi public N°1
- Envahissement de l’Ukraine par la Russie : la cybersécurité en deuxième ligne, les SOC en alerte maximale
- Vol de propriété intellectuelle: détecter les copies de répertoires
Les plus consultés sur iTPro.fr
- Commandes Windows 11 : le Guide des Outils accessibles avec Win + R
- Gestion et sécurité des e-mails : tout est-il vraiment sous contrôle ?
- IA générative dans le secteur public : le cloud souverain s’impose comme priorité
- Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
Articles les + lus
Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
RSSI 2026 : entre IA, réglementation et dépendances, l’art de l’arbitrage
Analyse Patch Tuesday Août 2026
L’IA accélère les attaques et expose les identités non gouvernées
WordPress publie une mise à jour de sécurité d’urgence pour corriger wp2shell
À la une de la chaîne Sécurité
- Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
- RSSI 2026 : entre IA, réglementation et dépendances, l’art de l’arbitrage
- Analyse Patch Tuesday Août 2026
- L’IA accélère les attaques et expose les identités non gouvernées
- WordPress publie une mise à jour de sécurité d’urgence pour corriger wp2shell
