Le Patch Tuesday de septembre de Microsoft corrige 973 failles et deux zero-days Windows activement exploités

Microsoft a publié mardi sa mise à jour Patch Tuesday de septembre 2026, corrigeant 973 vulnérabilités de sécurité dans son portefeuille logiciel — dont deux zero-days Windows déjà exploités activement dans des attaques réelles.
Deux zero-days sous exploitation active
Le premier zero-day, CVE-2026-85880, est un débordement de tampon dans le service Windows Advanced Local Procedure Call (ALPC). Son exploitation accorde à un attaquant local des privilèges System — le plus haut niveau d'accès sur Windows. La CISA l'a immédiatement ajouté à son catalogue KEV.
Le second, CVE-2026-81963, cible le Windows Update Stack via une résolution de lien incorrecte. Des attaquants déjà présents sur une machine peuvent s'en servir pour élever leurs privilèges et approfondir leur contrôle.
L'ampleur de la mise à jour
Septembre 2026 est l'un des Patch Tuesday les plus chargés jamais publiés : 438 failles d'élévation de privilèges et 258 d'exécution de code à distance. Trois vulnérabilités ont été classées Critical, touchant Remote Desktop Client, Message Queuing et Print Spooler.
Que faire maintenant
Les équipes de sécurité doivent traiter CVE-2026-85880 et CVE-2026-81963 en priorité absolue : toutes deux sont confirmées exploitées et les zero-days d'élévation de privilèges servent généralement de levier dans des attaques multi-étapes.
Initialement rapporté par CyberSecurityNews. Lisez l'article original pour plus de détails.
Voir la source originale