Patch Tuesday septembre 2026 : 2 failles Windows exploitées

Deux vulnérabilités Windows exploitées et deux RCE critiques sont corrigées dans le Patch Tuesday Microsoft de septembre 2026.

Éditeur
Microsoft
Produits
Windows
Vulnérabilités couvertes par ce bulletin
CVECVSS v3.1ExploitationCISA KEVVulnCheck KEV
CVE-2026-81963 7.8 Activement exploitée
CVE-2026-85880 7.8 Activement exploitée
CVE-2026-69730 9.8 Non signalée Non inscrite Non renseigné
CVE-2026-69676 8.8 Non signalée Non inscrite Non renseigné

Données mises à jour le

Microsoft a publié ses mises à jour de sécurité de septembre le 8 septembre 2026, son plus gros Patch Tuesday. Celui-ci contient 974 CVE, dépassant largement le précédent record de juillet avec 663. Voici les quatre vulnérabilités qui ont retenu notre attention.

Les vulnérabilités

CVE-2026-81963 affecte Windows Update Stack. Une résolution incorrecte de liens avant l’accès à un fichier permet à un attaquant local authentifié disposant de faibles privilèges d’élever ses privilèges jusqu’à SYSTEM.

CVE-2026-85880 est un heap-based buffer overflow dans Windows ALPC. Du code exécuté dans un AppContainer peu privilégié peut sortir de la sandbox et obtenir SYSTEM, sans interaction utilisateur supplémentaire.

CVE-2026-69730 est un use-after-free dans Windows DNS Server. Un paquet réseau spécialement conçu envoyé au service DNS affecté permet une exécution de code à distance, sans authentification ni interaction utilisateur.

CVE-2026-69676 est un contournement d’authentification par capture-replay dans Windows Kerberos. Un attaquant authentifié disposant de faibles privilèges peut envoyer une requête spécialement conçue et exécuter du code à distance sur un serveur affecté.

Statut d’exploitation

Microsoft indique avoir détecté l’exploitation de CVE-2026-81963 et CVE-2026-85880. Les deux vulnérabilités figurent dans le catalogue CISA KEV depuis le 8 septembre 2026.

Pour CVE-2026-69730 et CVE-2026-69676, Microsoft n’indiquait aucune exploitation détectée lors de la publication, mais classait leur exploitation comme « More Likely ». Elles ne figuraient pas dans le catalogue CISA KEV lors de la vérification du 9 septembre 2026.

Correctifs disponibles

Installer les mises à jour de sécurité de septembre correspondant à la version de Windows concernée. Les KB concernées sont KB5122871, KB5122876, KB5122878, KB5122880, KB5122882, KB5123065, KB5123066, KB5123099, KB5124008 et KB5124012.

Les KB applicables dépendent de la version de Windows et de la vulnérabilité concernée. Vérifier le détail dans les avis Microsoft avant déploiement.

Périmètre concerné

CVE-2026-81963 concerne Windows 11 23H2 à 26H1 et Windows Server 2025, y compris les installations Server Core.

CVE-2026-85880 concerne Windows 10 1607 à 22H2 ainsi que Windows Server 2012 à 2022, y compris les installations Server Core.

CVE-2026-69730 concerne Windows Server 2012 à 2025 et Windows 10 1607/1809. L’exposition dépend de la présence du service DNS affecté.

CVE-2026-69676 concerne Windows 10 1607 à 22H2, Windows 11 23H2 à 26H1 et Windows Server 2012 à 2025, y compris les installations Server Core.

Sources

Historique des mises à jour

  • Publication du bulletin.

Un sujet à aborder avec nous ?

Retrouvez notre accompagnement en cybersécurité.

Sécurisation et conseil
Scroll