Publié le 20 septembre 2026 · L'équipe mitza.es

Microsoft a publié son bulletin de sécurité mensuel le 8 septembre 2026, et cette fois l'entreprise a battu un record peu enviable : 966 vulnérabilités corrigées au total, dont 105 classées critiques, ce qui en fait le plus gros bulletin de mises à jour de son histoire. Parmi toutes ces corrections, deux méritent une priorité absolue : deux zero-days déjà activement exploités.
Les deux zero-days à corriger immédiatement
Le premier est CVE-2026-81963, une vulnérabilité d'élévation de privilèges dans le Windows Update Stack (le système de mise à jour de Windows lui-même), notée CVSS 7,8. La faille permet à un attaquant disposant déjà d'un accès local d'exploiter une résolution de lien incorrecte avant l'accès à un fichier pour obtenir des privilèges SYSTEM. C'est le premier zero-day de ce composant précis depuis 2022.
Le second est CVE-2026-85880, dans Windows Advanced Local Procedure Call (ALPC), également noté CVSS 7,8. Il s'agit d'un débordement de tampon basé sur le tas qui, là encore, permet une élévation vers les privilèges SYSTEM. C'est seulement le deuxième zero-day ALPC depuis début 2023, soit le premier en plus de trois ans. Les deux failles sont déjà confirmées comme activement exploitées dans le monde réel.
Une autre vulnérabilité critique à surveiller
Bien qu'elle ne figure pas sur la liste des zero-days actifs, CVE-2026-69730 mérite une mention à part : il s'agit d'une faille d'exécution de code à distance dans Windows DNS Server, notée CVSS 9,8 sur 10, le maximum de l'échelle. Un attaquant non authentifié pourrait envoyer un paquet spécialement conçu pour exploiter une faille de type use-after-free et exécuter du code à distance. Microsoft et plusieurs éditeurs de sécurité la classent comme « exploitation plus probable » : même si elle n'est pas encore recensée comme exploitée aujourd'hui, ce n'est pas une faille à remettre à plus tard.
Pourquoi l'exploitation active prime sur le score technique
Ce bulletin illustre bien ce que nous avions déjà expliqué avec le Patch Tuesday d'août : les deux zero-days de ce mois-ci affichent un score CVSS de 7,8, inférieur à celui de la faille DNS Server (9,8), mais comme ils sont activement exploités en ce moment même, ce sont eux qui représentent le risque réel et immédiat. Une faille au score maximal mais sans exploitation confirmée est, en pratique, moins urgente qu'une faille plus modeste déjà utilisée contre des systèmes réels.
Que faire si vous gérez des postes Windows dans votre entreprise
Mettez à jour au plus vite, en priorisant les deux zero-days actifs. Avec un bulletin de cette ampleur, c'est le bon moment pour vérifier une bonne fois pour toutes lesquels de vos postes sont réellement à jour et lesquels ne le sont pas, plutôt que d'attendre qu'un incident vous le révèle. Que votre entreprise utilise Windows, macOS, ou les deux, maintenir vos systèmes à jour reste la défense la plus efficace et la moins coûteuse qui soit, comme on l'a vu aussi avec le zero-day de Chrome de ce mois-ci. Notre service de maintenance informatique inclut cette vérification, et si vous souhaitez un diagnostic plus complet de votre exposition globale, vous pouvez demander un audit sur mesure.