Microsoft a publié ses mises à jour de sécurité de septembre le 8 septembre 2026, son plus gros Patch Tuesday. Celui-ci contient 974 CVE, dépassant largement le précédent record de juillet avec 663. Voici les quatre vulnérabilités qui ont retenu notre attention.
Les vulnérabilités
CVE-2026-81963 affecte Windows Update Stack. Une résolution incorrecte de liens avant l’accès à un fichier permet à un attaquant local authentifié disposant de faibles privilèges d’élever ses privilèges jusqu’à SYSTEM.
CVE-2026-85880 est un heap-based buffer overflow dans Windows ALPC. Du code exécuté dans un AppContainer peu privilégié peut sortir de la sandbox et obtenir SYSTEM, sans interaction utilisateur supplémentaire.
CVE-2026-69730 est un use-after-free dans Windows DNS Server. Un paquet réseau spécialement conçu envoyé au service DNS affecté permet une exécution de code à distance, sans authentification ni interaction utilisateur.
CVE-2026-69676 est un contournement d’authentification par capture-replay dans Windows Kerberos. Un attaquant authentifié disposant de faibles privilèges peut envoyer une requête spécialement conçue et exécuter du code à distance sur un serveur affecté.
Statut d’exploitation
Microsoft indique avoir détecté l’exploitation de CVE-2026-81963 et CVE-2026-85880. Les deux vulnérabilités figurent dans le catalogue CISA KEV depuis le 8 septembre 2026.
Pour CVE-2026-69730 et CVE-2026-69676, Microsoft n’indiquait aucune exploitation détectée lors de la publication, mais classait leur exploitation comme « More Likely ». Elles ne figuraient pas dans le catalogue CISA KEV lors de la vérification du 9 septembre 2026.
Correctifs disponibles
Installer les mises à jour de sécurité de septembre correspondant à la version de Windows concernée. Les KB concernées sont KB5122871, KB5122876, KB5122878, KB5122880, KB5122882, KB5123065, KB5123066, KB5123099, KB5124008 et KB5124012.
Les KB applicables dépendent de la version de Windows et de la vulnérabilité concernée. Vérifier le détail dans les avis Microsoft avant déploiement.
Périmètre concerné
CVE-2026-81963 concerne Windows 11 23H2 à 26H1 et Windows Server 2025, y compris les installations Server Core.
CVE-2026-85880 concerne Windows 10 1607 à 22H2 ainsi que Windows Server 2012 à 2022, y compris les installations Server Core.
CVE-2026-69730 concerne Windows Server 2012 à 2025 et Windows 10 1607/1809. L’exposition dépend de la présence du service DNS affecté.
CVE-2026-69676 concerne Windows 10 1607 à 22H2, Windows 11 23H2 à 26H1 et Windows Server 2012 à 2025, y compris les installations Server Core.