Bryan
Bryan
Expert delivery et équipes offshore
| · 14 min de lecture

Microsoft Patch Tuesday septembre 2026 : 973 vulnerabilites, record absolu, 2 zero-days activement exploitees — ce que chaque PME francaise doit faire maintenant

TL;DR

  • 973 vulnerabilites corrigees le 8 septembre 2026, pulverisant le precedent record de juillet 2026 (600+). 113 classees critiques, reparties entre Windows (723), Office (111), SQL Server (62), outils de developpement (22), SharePoint (16) et Exchange (9).
  • 2 zero-days activement exploitees : CVE-2026-81963 (elevation de privileges dans le Windows Update Stack) et CVE-2026-85880 (elevation de privileges via ALPC). A patcher en priorite absolue.
  • Contexte explosif : meme semaine que la CVE-2026-44756 SAP OVERPASS (severite maximale), StyleSmuggler CVE-2026-75650 sur Magento/Adobe Commerce, et BigBear 2.0 qui a vole 5 137 identifiants Microsoft 365 malgre la MFA — France 2e pays le plus touche.
  • Action requise : deployer les correctifs sous 48h via WSUS/Intune, activer la MFA resistante au phishing (FIDO2), et s'inscrire au programme ANSSI REACTIV.
973 VULNERABILITES RECORD ABSOLU

— 973 correctifs : anatomie d'un Patch Tuesday sans precedent

Le mardi 8 septembre 2026, Microsoft a publie son traditionnel Patch Tuesday avec un volume qui depasse l'entendement : 973 vulnerabilites corrigees en une seule livraison. Pour mettre ce chiffre en perspective, le precedent record datait de juillet 2026 avec un peu plus de 600 correctifs — qui avait deja triple le record historique. En l'espace de deux mois, Microsoft a donc ajoute 60 % de correctifs supplementaires a un total deja stratospherique.

Parmi ces 973 failles, 113 sont classees critiques — un ratio de 11,6 % qui reste eleve et temoigne de la gravite systemique des vulnerabilites decouvertes. La ventilation par produit revele l'ampleur du chantier pour les equipes IT :

Produit Vulnerabilites % du total
Windows 723 74,3 %
Office (Word, Excel, Outlook) 111 11,4 %
SQL Server 62 6,4 %
Outils de developpement (VS, .NET) 22 2,3 %
SharePoint 16 1,6 %
Exchange 9 0,9 %

L'ecrasante majorite concerne Windows, ce qui s'explique par la surface d'attaque colossale du systeme d'exploitation present sur plus de 1,4 milliard de machines dans le monde. Mais les 111 failles Office et les 9 failles Exchange sont tout aussi preoccupantes pour les PME francaises, ou Microsoft 365 constitue la colonne vertebrale de la productivite.

EVOLUTION PATCH TUESDAY 2025-2026 0 250 500 750 ~130 Moy.25 ~160 Jan.26 ~200 Mars ~350 Mai ~600 Juil. 973 Sept.

— Les 2 zero-days exploitees : CVE-2026-81963 et CVE-2026-85880

Au milieu de cette avalanche de correctifs, deux vulnerabilites se distinguent par leur exploitation active confirmee avant la publication des patchs. Ces zero-days representent le danger le plus immediat pour toute organisation n'ayant pas encore deploye les mises a jour du 8 septembre.

CVE-2026-81963 — Windows Update Stack : elevation de privileges

CVE

CVE-2026-81963

Type

Elevation de privileges (EoP)

Composant

Windows Update Stack

Exploitation

Active (confirmee ITW)

Cette vulnerabilite cible le composant Windows Update Stack, le mecanisme central de mise a jour de Windows. L'ironie est cruelle : le systeme cense proteger vos machines en installant les correctifs de securite est lui-meme le vecteur d'attaque. Un attaquant local disposant d'un acces initial — par exemple via un email de phishing — peut exploiter cette faille pour escalader ses privileges vers SYSTEM, le niveau d'acces le plus eleve sur une machine Windows.

Les consequences pour une PME sont immediates : un attaquant passant de simple utilisateur a administrateur SYSTEM peut desactiver l'antivirus, exfiltrer les bases de donnees, deployer un ransomware ou creer des portes derobees persistantes. Le fait que la faille reside dans le Windows Update Stack signifie egalement que l'attaquant peut potentiellement bloquer les futures mises a jour, rendant la machine durablement vulnerable.

CVE-2026-85880 — ALPC : elevation de privileges via les communications inter-processus

CVE

CVE-2026-85880

Type

Elevation de privileges (EoP)

Composant

Advanced Local Procedure Call (ALPC)

Exploitation

Active (confirmee ITW)

ALPC (Advanced Local Procedure Call) est un mecanisme fondamental de Windows permettant aux processus de communiquer entre eux au sein du noyau. La CVE-2026-85880 exploite une faille dans ce canal de communication pour elever les privileges d'un processus malveillant. Cette vulnerabilite est particulierement insidieuse car ALPC est utilise par quasiment tous les services systeme de Windows, y compris le gestionnaire de services, le planificateur de taches et le sous-systeme de securite.

L'exploitation de la CVE-2026-85880 a ete observee dans des chaines d'attaque combinees : les attaquants utilisent d'abord un vecteur d'acces initial (phishing, exploitation web) puis chainant la faille ALPC pour obtenir les privileges SYSTEM en quelques secondes. La rapidite de l'escalade rend les solutions de detection comportementale moins efficaces, car le passage de l'acces initial au controle total se fait dans un laps de temps trop court pour declencher les alertes classiques.

« Deux zero-days de type elevation de privileges dans le meme Patch Tuesday, c'est le scenario que redoutent tous les RSSI. Un attaquant n'a besoin que d'un seul point d'entree — un clic sur un lien de phishing — puis ces failles lui donnent les cles du royaume en quelques secondes. Le deploiement sous 48 heures n'est plus une recommandation, c'est une obligation de survie. »

Bryan, Expert delivery et équipes offshore — WebGuard Agency

— La « Patch Apocalypse » : pourquoi le volume de CVE explose

Le terme « Patch Apocalypse », forge par la communaute de chercheurs en securite, designe l'acceleration exponentielle du nombre de vulnerabilites decouvertes a chaque cycle de correctifs. La tendance est indeniable : apres des annees de croissance moderee (100-150 CVE par Patch Tuesday en 2024-2025), l'annee 2026 a vu une explosion avec des volumes multipliees par 3 puis par 6 en quelques mois.

Le principal catalyseur est la decouverte assistee par intelligence artificielle. Les outils de fuzzing bases sur des modeles de langage (LLM-guided fuzzing) permettent desormais de scanner des millions de lignes de code en quelques heures, identifiant des patterns de vulnerabilites qui auraient demande des semaines de travail humain. Paradoxalement, cette avancee profite autant aux chercheurs en securite defensifs qu'aux attaquants, creant une course contre la montre permanente entre decouverte et exploitation.

Pour les PME francaises, les consequences operationnelles sont lourdes. Les equipes IT, souvent composees d'un ou deux techniciens pour des structures de 50 a 250 salaries, doivent gerer un volume de correctifs qui depasse leurs capacites de test et de deploiement. Le risque de regression fonctionnelle augmente avec le volume, poussant certaines organisations a retarder le patching — exactement le comportement que les attaquants esperent.

CYCLE PATCH APOCALYPSE DECOUVERTE IA + CVE / mois Surface elargie Retards patching Equipes saturees

— Contexte : une semaine noire pour la cybersecurite mondiale

Le Patch Tuesday de septembre 2026 n'existe pas dans le vide. La meme semaine a vu plusieurs evenements majeurs qui aggravent la posture de securite des organisations francaises :

SAP OVERPASS — CVE-2026-44756 : severite maximale

SAP a publie un correctif d'urgence pour la CVE-2026-44756, une vulnerabilite de severite maximale (CVSS 10/10) dans son systeme d'authentification. Baptisee « OVERPASS » par les chercheurs, cette faille permet a un attaquant non authentifie de contourner completement le mecanisme d'authentification SAP et d'acceder aux systemes ERP avec des privileges administrateur. Pour les entreprises francaises utilisant SAP — soit la majorite des ETI et grands comptes — le risque de compromission des donnees financieres et RH est critique.

StyleSmuggler CVE-2026-75650 : Magento et Adobe Commerce

Depuis le 4 septembre 2026, la vulnerabilite StyleSmuggler (CVE-2026-75650) est activement exploitee contre les boutiques en ligne utilisant Magento ou Adobe Commerce. L'attaque s'appuie sur l'injection de code malveillant dans les feuilles de style CSS, contournant les protections habituelles de type CSP (Content Security Policy). Les skimmers de cartes bancaires deployes via cette technique operent de maniere quasi invisible, capturant les donnees de paiement des clients pendant des semaines avant detection. Les e-commercants francais sont particulierement exposes, la France etant le 3e marche europeen pour Adobe Commerce.

BigBear 2.0 : 5 137 identifiants Microsoft 365 voles malgre la MFA

L'operation BigBear 2.0 represente une evolution inquietante du phishing cible. Cette campagne de type adversary-in-the-middle (AiTM) a compromis 5 137 identifiants Microsoft 365 dans le monde, et la France figure au 2e rang des pays les plus touches. La technique est redoutable : le kit de phishing agit comme un proxy transparent entre la victime et la page d'authentification Microsoft legitime, interceptant les jetons de session en temps reel — meme lorsque l'authentification multi-facteurs (MFA) par SMS ou code TOTP est activee.

Cela signifie concretement qu'une PME ayant deploye la MFA classique (par application Authenticator ou SMS) n'est pas protegee contre BigBear 2.0. Seules les methodes de MFA resistantes au phishing — cles de securite FIDO2 (YubiKey, Google Titan) ou Conditional Access base sur la conformite de l'appareil — resistent a ce type d'attaque.

« BigBear 2.0 prouve que la MFA par code n'est plus suffisante en 2026. Nous recommandons a toutes les PME que nous accompagnons de migrer vers des cles FIDO2 ou des politiques Conditional Access basees sur la conformite de l'appareil. Le cout d'une cle physique — 25 a 50 euros par collaborateur — est derisoire face au cout d'une compromission de boites mail qui expose contrats, devis et donnees clients. »

Bryan, Expert delivery et équipes offshore — WebGuard Agency

— ANSSI REACTIV : le nouveau bouclier des PME francaises

Face a cette escalade, l'ANSSI (Agence nationale de la securite des systemes d'information) a lance le programme REACTIV (Reponse, Evaluation, Alerte, Coordination, Traitement, Information, Vulnerabilites). Ce dispositif vise specifiquement les PME et ETI francaises avec plusieurs mesures concretes :

  • •Alertes prioritaires : notifications en francais sous 4 heures pour les vulnerabilites critiques affectant les produits les plus utilises en France (Microsoft, SAP, OVHcloud).
  • •Guides de remediation simplifies : procedures de patching step-by-step adaptees aux equipes IT non specialisees en securite.
  • •Coordination avec les prestataires : interconnexion avec les SOC et MSSP (comme WebGuard Agency) pour un deploiement assiste des correctifs critiques.
  • •Retour d'experience collectif : partage anonymise des incidents entre participants pour ameliorer la detection collective.

L'inscription au programme REACTIV est gratuite pour les organisations etatiques et a cout reduit pour les PME. Nous recommandons vivement a toute structure francaise disposant de plus de 10 postes informatiques de s'inscrire sans attendre.

— Plan d'action immediat pour les PME francaises

Face a cette concentration inedite de menaces, voici les mesures que WebGuard Agency recommande de mettre en oeuvre dans les 48 heures suivant la publication :

1

Patcher les deux zero-days en priorite absolue

Deployez les correctifs pour CVE-2026-81963 (Windows Update Stack) et CVE-2026-85880 (ALPC) sur tous les postes et serveurs Windows. Utilisez WSUS, Intune ou SCCM. En cas d'impossibilite de patch immediat, isolez les machines non patchees du reseau.

2

Deployer les 113 correctifs critiques sous 72 heures

Planifiez le deploiement des failles classees critiques en commencant par les produits exposes a Internet : Exchange, SharePoint, IIS. Testez sur un groupe pilote de 5 a 10 machines avant le deploiement generalise.

3

Migrer vers une MFA resistante au phishing

Face a BigBear 2.0, remplacez la MFA par code (SMS, TOTP) par des cles FIDO2 ou du Conditional Access par conformite appareil. Budget : 25-50 EUR/cle x nombre de collaborateurs. ROI immediat face au cout d'une compromission.

4

Renforcer la surveillance des journaux ALPC et Windows Update

Configurez des alertes SIEM/EDR sur les evenements anormaux lies a ALPC (Event ID 4688 avec processus enfant inhabituel) et au Windows Update Stack. Surveillez les tentatives d'arret du service wuauserv.

5

S'inscrire au programme ANSSI REACTIV

Beneficiez d'alertes prioritaires et de guides de remediation en francais. L'inscription est accessible sur le site de l'ANSSI. Combinez avec un accompagnement MSSP pour un deploiement assiste des correctifs.

« 973 vulnerabilites, c'est le signal que le modele traditionnel du Patch Tuesday atteint ses limites. Les PME ne peuvent plus se permettre de patcher manuellement une fois par mois. Il faut automatiser le deploiement des correctifs critiques, externaliser la veille vulnerabilites aupres d'un SOC, et integrer le patching dans une strategie de securite continue. Chez WebGuard Agency, nous deploions les correctifs zero-day sous 24 heures pour nos clients manages. »

Bryan, Expert delivery et équipes offshore — WebGuard Agency

— Impact specifique sur les PME francaises

La France presente des facteurs de risque specifiques qui amplifient l'impact de ce Patch Tuesday record :

  • •Dependance extreme a Microsoft 365 : selon les dernieres estimations, plus de 75 % des PME francaises utilisent Microsoft 365 comme suite bureautique principale. Les 111 failles Office et la menace BigBear 2.0 les exposent directement.
  • •Sous-effectif IT chronique : 62 % des PME de 50 a 250 salaries disposent de moins de 2 personnes dediees a l'informatique. Gerer 973 correctifs avec ces moyens est mathetiquement impossible sans automatisation ou externalisation.
  • •Tissu industriel SAP : les ETI francaises du secteur manufacturier et logistique, souvent clientes SAP, font face a un double front avec la CVE-2026-44756 OVERPASS en parallele des 973 failles Microsoft.
  • •E-commerce Magento expose : la France, 3e marche e-commerce europeen, compte des milliers de boutiques Magento/Adobe Commerce vulnerables a StyleSmuggler depuis le 4 septembre.

— Perspectives : vers un Patch Tuesday a 1 000+ CVE ?

La trajectoire est claire. Si la tendance de la decouverte assistee par IA se maintient — et rien ne laisse presager un ralentissement — le cap des 1 000 vulnerabilites par Patch Tuesday sera probablement franchi avant fin 2026 ou debut 2027. Cette realite impose un changement de paradigme dans la gestion des vulnerabilites :

  • •Du patching periodique au patching continu : abandonner le cycle mensuel pour un deploiement en flux tendu des correctifs critiques.
  • •De l'humain a l'automatisation : les outils de patch management automatise (WSUS, Intune, solutions tierces) deviennent indispensables meme pour les petites structures.
  • •De l'interne a l'externalise : confier la veille et le deploiement des correctifs a un MSSP (Managed Security Service Provider) capable d'agir en 24h sur les zero-days.

Le Patch Tuesday de septembre 2026 n'est pas une anomalie. C'est le nouveau standard. Les organisations qui s'adaptent maintenant traverseront cette transition. Celles qui continuent a patcher « quand elles auront le temps » s'exposent a des compromissions certaines dans un environnement ou les attaquants disposent des memes outils d'IA pour decouvrir et exploiter les failles avant que les correctifs ne soient deployes.

Sources

  • • CyberSecurityNews — Microsoft Patch Tuesday September 2026 Analysis
  • • PCWorld — 973 vulnerabilities: Microsoft sets all-time Patch Tuesday record
  • • The Record — Two zero-days exploited in September Patch Tuesday
  • • IT-Connect — Patch Tuesday septembre 2026 : un volume record de correctifs
  • • ANSSI — Programme REACTIV pour les PME et ETI

— Questions frequentes

Microsoft a corrige 973 vulnerabilites, un record absolu. Parmi elles, 113 sont classees critiques. Les produits concernes incluent Windows (723), Office (111), SQL Server (62), outils de developpement (22), SharePoint (16) et Exchange (9).

Les deux zero-days exploitees sont CVE-2026-81963, une elevation de privileges dans le Windows Update Stack, et CVE-2026-85880, une elevation de privileges via le mecanisme ALPC (Advanced Local Procedure Call). Leur exploitation active a ete confirmee avant la publication des correctifs.

Le terme Patch Apocalypse designe la tendance a la hausse exponentielle du nombre de vulnerabilites decouvertes a chaque Patch Tuesday. Ce phenomene est largement attribue a la decouverte assistee par intelligence artificielle, qui permet aux chercheurs et aux acteurs malveillants d'identifier des failles beaucoup plus rapidement qu'avant.

Appliquez sans delai les correctifs Windows et Office via WSUS ou Intune. Priorisez les deux zero-days CVE-2026-81963 et CVE-2026-85880 ainsi que les 113 failles critiques. Activez la MFA resistante au phishing (FIDO2), surveillez vos journaux ALPC et Windows Update, et inscrivez-vous au programme ANSSI REACTIV.

BigBear 2.0 est une campagne de phishing de type adversary-in-the-middle (AiTM) qui intercepte les jetons de session en temps reel, contournant ainsi la MFA classique (SMS, code TOTP). La France est le 2e pays le plus touche avec 5 137 identifiants Microsoft 365 voles. Seules les cles FIDO2 et le Conditional Access par conformite appareil resistent a ce type d'attaque.

973 vulnerabilites. 2 zero-days. Etes-vous a jour ?

WebGuard Agency deploie les correctifs zero-day sous 24h pour ses clients manages. Audit de votre posture de patching offert.

Decouvrir nos services

— Veille cybersecurite hebdomadaire

Recevez chaque lundi les vulnerabilites critiques, les zero-days et les recommandations de nos experts.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

— Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →