Microsoft vient de publier son dernier patch Tuesday. Que retenir en quelques points clés ?
Analyse Patch Tuesday Septembre 2026
Satnam Narang, Senior Staff Research Engineer chez Tenable partage son analyse sur la mise à jour du Patch Tuesday de Microsoft de ce mois-ci, avec un nouveau record. Cette mise à jour comprend des correctifs pour deux vulnérabilités zero-day exploitées activement.
Tournant dans l’histoire du Patch Tuesday
Le Patch Tuesday de septembre marque un nouveau tournant dans l’histoire du Patch Tuesday : près de 1 000 CVE ont été corrigées ce mois-ci (964), établissant un nouveau record en 2026.
Pour mettre ce chiffre en perspective, le Patch Tuesday de ce mois-ci représente une hausse de près de 70 % par rapport au précédent record établi en juillet (569).
Il porte également le total de l’année à plus de 2 600 vulnérabilités, soit déjà plus du double du précédent record annuel établi en 2020 (1 245), alors qu’il reste encore trois mois avant la fin de l’année.
Deux vulnérabilités zero-day exploitées activement
Ce mois-ci, deux vulnérabilités zero-day exploitées activement ont été corrigées : CVE-2026-81963, une vulnérabilité d’élévation de privilèges dans la pile Windows Update (Windows Update Stack), le composant utilisé pour installer les mises à jour Windows ; et CVE-2026-85880, une vulnérabilité d’élévation de privilèges dans Windows Advanced Local Procedure Call (ALPC), un mécanisme de transmission de messages des systèmes d’exploitation Windows.
Augmentation récente du nombre de correctifs publiés
Depuis 2022, sept vulnérabilités d’élévation de privilèges ont été identifiées dans la pile Windows Update, mais il s’agit de la première zero-day et de la première à avoir été exploitée. Seize vulnérabilités ont été corrigées dans ALPC depuis 2022, mais il s’agit de la première incluse dans un Patch Tuesday depuis plus de trois ans, en avril 2023, et de la deuxième exploitée en tant que zero-day depuis CVE-2023-21674, en janvier 2023.
L’un des principaux enseignements à tirer de l’augmentation récente du nombre de correctifs publiés lors des Patch Tuesday est que, même si le nombre de vulnérabilités corrigées progresse, le nombre de vulnérabilités susceptibles d’affecter effectivement la majorité des organisations reste relativement faible.
En 2026, la découverte de vulnérabilités assistée par l’IA crée des meules de foin plus importantes, mais ne permet pas de trouver davantage d’aiguilles. Il est essentiel que les organisations comprennent quelles vulnérabilités les concernent réellement, déterminent si elles représentent une menace parce qu’elles sont accessibles et exploitables, et priorisent les mesures de remédiation en fonction de ce contexte de risque.
Dossiers complémentaires sur le sujet avec les experts du site iTPro.fr
Téléchargez cette ressource
Plan de sécurité Microsoft 365
Les attaquants savent comment prendre le contrôle de votre tenant Microsoft 365, et vous, savez-vous comment le reprendre en main ?
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Shadow AI en France : les RSSI alertent, mais la gouvernance des agents IA reste à la traîne
- Attaques edge : les fournisseurs, nouvelle cible prioritaire des cybercriminels
- Analyse Patch Tuesday Août 2026
- Model Context Protocol : le contexte, grand oublié du débat
Articles les + lus
Analyse Patch Tuesday Août 2026
L’IA accélère les attaques et expose les identités non gouvernées
WordPress publie une mise à jour de sécurité d’urgence pour corriger wp2shell
L’incident OpenAI–Hugging Face n’est pas la révolution que vous imaginez
Ransomware : les identités compromises à l’origine de 79% des attaques
À la une de la chaîne Sécurité
- Analyse Patch Tuesday Août 2026
- L’IA accélère les attaques et expose les identités non gouvernées
- WordPress publie une mise à jour de sécurité d’urgence pour corriger wp2shell
- L’incident OpenAI–Hugging Face n’est pas la révolution que vous imaginez
- Ransomware : les identités compromises à l’origine de 79% des attaques
