
Vulnérabilités et Alertes
Patch Tuesday de septembre 2026 : 973 vulnérabilités, le plus gros de l’histoire, et deux zero-days qui ne visent pas les mêmes machines
La plus grosse livraison mensuelle jamais publiée par Microsoft, devant le précédent record de juillet. Derrière le nombre, une carte de priorités qui ne se lit pas dans le volume.
Microsoft a publié 973 références de vulnérabilités le 8 septembre 2026. Le SANS Internet Storm Center parle d’un record absolu, de loin la plus grosse livraison à ce jour, devant le précédent sommet de 664 vulnérabilités atteint en juillet 2026, et en hausse de près de 145 pour cent sur le mois d’août. Sur ces 973 CVE, 113 sont classées critiques et 860 importantes, sans aucune de gravité modérée.
Deux d’entre elles sont déjà exploitées, et ce sont toutes deux des élévations de privilèges locales notées seulement Important. Aucune n’a été divulguée publiquement avant le Patch Tuesday, ce qui distingue ce mois d’août où deux failles étaient déjà connues. La nouvelle du mois n’est pas le record, c’est que les deux zero-days exploités touchent des listes de produits strictement disjointes. Une organisation qui n’en déploie qu’un seul des deux jeux de correctifs restera exposée.
Autre déplacement notable, ni SharePoint Server ni Exchange Server ne portent de vulnérabilité critique ce mois-ci, pour la première fois depuis longtemps. Les 82 exécutions de code à distance critiques se concentrent ailleurs, sur les composants de sécurité de Windows, sur la suite bureautique et sur les extensions multimédias. Onze vulnérabilités critiques touchent des services cloud, et neuf d’entre elles n’appellent aucun déploiement. L’export du Security Update Guide ne contient toujours ni score CVSS, ni indice d’exploitabilité, et la priorisation qui suit repose donc sur des critères structurels, la position de l’actif dans l’architecture et le canal par lequel arrive le correctif.
Le lot de septembre en chiffres
Le Security Update Guide du MSRC, le centre de réponse aux incidents de sécurité de Microsoft, recense 973 CVE datées du 8 septembre 2026. La répartition par gravité éditeur donne 113 vulnérabilités critiques, 860 importantes et aucune modérée. La répartition par impact confirme une constante de l’année. L’élévation de privilèges domine avec 438 entrées, soit près de la moitié de la livraison, devant l’exécution de code à distance avec 258 entrées et la divulgation d’information avec 173 entrées. Le reste se partage entre déni de service, contournement de fonction de sécurité, usurpation d’identité et altération.
Le volume prolonge la rupture ouverte au printemps, quand Microsoft a industrialisé sa découverte de vulnérabilités au moyen d’un dispositif agentique multimodèle. L’éditeur avait prévenu que les clients verraient davantage de correctifs à chaque publication, et la trajectoire de l’année lui donne raison. Le mois d’août corrigeait déjà 398 vulnérabilités, considéré à l’époque comme l’une des plus grosses livraisons jamais vues. Septembre fait plus du double. La conséquence est la même qu’en août, mais amplifiée. Un lot de cette taille ne se parcourt pas, il se filtre. Le tri est devenu l’activité centrale de la remédiation, parce qu’il est matériellement impossible de tout traiter en urgence.
Deux zero-days exploités qui ne visent pas les mêmes machines
La première faille exploitée, CVE-2026-85880, touche le composant Advanced Local Procedure Call de Windows, qui gère la messagerie entre processus locaux. C’est une élévation de privilèges locale, que les analyses de ntcompatible et de securityonline notent avec un score de 7,8 sur l’échelle CVSS version 3.1. La seconde, CVE-2026-81963, touche la pile de mise à jour de Windows. Il s’agit d’une résolution de lien incorrecte avant accès au fichier, une technique de link following, qui permet à un attaquant local autorisé d’élever ses privilèges, également notée 7,8 sur la même échelle. Les deux sont marquées comme exploitées et classées seulement Important par Microsoft, ce qui les ferait manquer à un tri fondé sur la seule gravité éditeur.
Le point à ne pas rater tient dans les produits affectés. En lisant les listes de l’export, on constate qu’elles sont disjointes. CVE-2026-85880 couvre Windows 10 et Windows Server 2012 à 2022. CVE-2026-81963 couvre Windows 11 et Windows Server 2025. Aucune machine n’est couverte par une seule des deux mises à jour cumulatives. Un parc qui mêle les deux générations, ce qui est le cas de la quasi-totalité des parcs réels, doit déployer les deux jeux de correctifs pour fermer les deux failles.
Les paquets de déploiement, pour vérifier la couverture des deux zero-days
Nouveauté de septembre par rapport à août, l’export porte cette fois les numéros d’article de correctif. On peut donc relier chaque zero-day au paquet cumulatif qui le referme, et vérifier concrètement la couverture d’un parc. Le tableau ci-dessous cartographie les mises à jour cumulatives des systèmes concernés par les deux failles exploitées. La ligne de partage est nette, la première colonne de failles répond à la seconde.
| Mise à jour cumulative | Systèmes couverts | Zero-day corrigé |
|---|---|---|
| KB5122876 | Windows 10 version 1809 et Windows Server 2019 | CVE-2026-85880 |
| KB5122878 | Windows 10 versions 21H2 et 22H2 | CVE-2026-85880 |
| KB5122882 | Windows Server 2022 | CVE-2026-85880 |
| KB5123099 | Windows 10 version 1607 et Windows Server 2016 | CVE-2026-85880 |
| KB5123066 | Windows Server 2012 R2 | CVE-2026-85880 |
| KB5123065 | Windows Server 2012 | CVE-2026-85880 |
| KB5122871 | Windows Server 2025 | CVE-2026-81963 |
| KB5124008 | Windows 11 versions 24H2 et 25H2 | CVE-2026-81963 |
| KB5124012 | Windows 11 version 26H1 | CVE-2026-81963 |
| KB5122880 | Windows 11 version 23H2 | CVE-2026-81963 |
La lecture est immédiate. Un parc composé de Windows 10 et de Windows 11, ou de Windows Server 2019 et de Windows Server 2025, doit tirer des lignes des deux moitiés du tableau. Ces mises à jour étant cumulatives, elles emportent aussi le reste des correctifs du mois pour le système concerné, y compris les composants de sécurité de Windows dont il est question plus bas.
Les composants de sécurité de Windows en tête des critiques
Trois vulnérabilités critiques visent le socle de confiance du système. CVE-2026-83939 est une élévation de privilèges dans le mode noyau sécurisé, le Secure Kernel Mode, restreinte à Windows 11 en version 26H1. CVE-2026-83498 est une élévation de privilèges dans une enclave de sécurité basée sur la virtualisation, la VBS. Et CVE-2026-83501, sur le même périmètre, est une divulgation d’information, l’une des deux seules divulgations classées critiques de tout le lot.
Ces trois failles ne s’exploitent pas depuis le réseau et n’ouvrent pas d’accès initial. Leur portée est ailleurs, elles visent les mécanismes qui isolent les secrets d’authentification en mémoire. Un attaquant déjà présent qui abaisse cette frontière se donne les moyens de récolter des identifiants autrement hors d’atteinte. Elles partagent le paquet cumulatif du second zero-day sur Windows 11 et Windows Server 2025, ce qui permet de les traiter dans la même passe de déploiement. Aucune preuve de concept publique ne leur est associée à ce jour.
La bureautique, un cinquième des critiques
Vingt vulnérabilités critiques touchent Office et Microsoft 365 Apps. Les plus documentées sont deux exécutions de code à distance dans Excel, CVE-2026-81959 et CVE-2026-81953, et une dans Word, CVE-2026-81952. Une divulgation d’information dans Excel, CVE-2026-85875, complète le lot sur le même périmètre. Les éditions concernées vont d’Office 2016 aux versions LTSC 2024, en passant par Microsoft 365 Apps et les déclinaisons pour macOS.
Le piège de déploiement est connu mais il se vérifie chaque mois. Les correctifs Office portent des numéros d’article distincts de ceux des mises à jour cumulatives de Windows. Un poste parfaitement à jour au sens de Windows Update peut rester exposé à ces vingt critiques si le canal de mise à jour d’Office n’a pas été vérifié séparément, et cela vaut aussi pour les postes macOS que l’on oublie dans un inventaire centré sur Windows. Le vecteur reste le document piégé, ouvert ou prévisualisé, à corréler avec les campagnes de phishing.
Les extensions de décodage, corrigées hors de Windows Update
Quatre exécutions de code à distance critiques touchent des extensions installées depuis le Microsoft Store. CVE-2026-58599 vise les extensions vidéo HEVC, c’est-à-dire le décodage au format H.265. CVE-2026-69649 vise l’extension d’images brutes Raw Image, CVE-2026-70351 l’extension d’images WebP, et CVE-2026-81352 les extensions Web Media. Le vecteur est le fichier multimédia piégé, ouvert dans une application qui s’appuie sur ces codecs.
Ce qui distingue ces quatre failles, c’est leur canal de correction. Ces composants se mettent à jour par le Microsoft Store, et non par Windows Update. Sur un parc d’entreprise où le Store est bloqué par politique, situation fréquente, ces quatre exécutions de code à distance de gravité maximale restent ouvertes tant qu’une action de distribution dédiée n’est pas menée. Elles n’apparaissent dans aucun suivi de mise à jour système, et passent inaperçues dans un inventaire construit sur les seuls articles de correctif de Windows. La première chose à faire est de vérifier la politique du Store sur le parc avant de conclure quoi que ce soit sur leur couverture.
Les autres services Windows exposés
Au-delà des extensions, plusieurs services Windows portent des exécutions de code à distance ce mois-ci. CVE-2026-85877 vise le spouleur d’impression, le Print Spooler, sur Windows 11 en version 24H2. CVE-2026-83997 vise le service de file de messages, Windows Message Queuing, sur dix-huit balises produit. CVE-2026-83998 vise le client Bureau à distance, sur vingt-six balises produit. L’export les classe importantes, et leur intitulé ne permet pas d’établir qu’elles sont exploitables sans authentification ni sans interaction utilisateur.
Côté disponibilité, deux dénis de service méritent l’attention. CVE-2026-84001 vise le centre de distribution de clés Kerberos, le KDC, sur trente balises produit. Une indisponibilité de ce composant interrompt l’authentification Kerberos sur tout un domaine Active Directory. CVE-2026-83989 vise le pilote des services de partage de fichiers réseau NFS, également sur trente balises produit, et CVE-2026-83991 une altération dans le pilote de filtre Cloud Files. On notera un contraste avec le mois d’août, la livraison de septembre ne porte pas de grappe d’exécutions de code à distance critiques sur les services réseau du contrôleur de domaine, DNS et DHCP en tête.
La moitié de la livraison, des élévations de privilèges locales
Quatre cent trente-huit entrées, soit près de la moitié du Patch Tuesday, sont des élévations de privilèges. La très grande majorité n’est pas critique, et c’est logique, car ces failles ne créent pas d’accès initial. Elles constituent la seconde marche d’une chaîne d’attaque, celle qui transforme un accès à faibles privilèges en contrôle total d’une machine.
En lisant la donnée de l’export, on observe une concentration notable sur le service biométrique de Windows, qui porte à lui seul un ensemble d’élévations de privilèges. Le noyau Windows, le système de fichiers NTFS, le rapport d’erreurs Windows et le service de déduplication du système de fichiers résilient portent également des lots de vulnérabilités de ce type. Aucun de ces composants ne constitue une porte d’entrée, et ces failles relèvent du cycle standard, par les mises à jour cumulatives. Mais sur un serveur multi-utilisateurs, une élévation de privilèges locale a une valeur bien plus élevée que sur un poste isolé, car elle permet à un utilisateur légitime, ou à un attaquant ayant volé un compte, de basculer vers le contrôle de la machine partagée.
SharePoint et Exchange sans critique, SQL Server prend le relais
C’est le contraste du mois. Ni SharePoint Server ni Exchange Server ne portent de vulnérabilité critique en septembre, là où le mois d’août plaçait SharePoint au centre du jeu avec une exécution de code à distance qui refermait une chaîne d’attaque. On compte seize vulnérabilités pour SharePoint et neuf pour Exchange, toutes classées au plus importantes. Un rappel de calendrier accompagne cette accalmie, les correctifs de sécurité étendus d’Exchange Server 2016 et 2019 prennent fin en octobre 2026. Pour ces versions, la question n’est plus le correctif du mois mais la migration à planifier.
SQL Server prend la relève côté serveur, avec cinq vulnérabilités critiques sur soixante-quatre. Quatre sont des exécutions de code à distance sur le moteur de base de données, CVE-2026-67378, CVE-2026-67631, CVE-2026-67636 et CVE-2026-67643, sur les versions 2017 à 2025. La cinquième, CVE-2026-65669, est une élévation de privilèges critique, mais elle vise SQL Server Management Studio en version 22, donc le poste d’administration et non le moteur. Un dernier produit, souvent oublié parce qu’on le croit sur le départ, porte une exécution de code à distance critique, Skype for Business Server avec CVE-2026-66302 sur les éditions 2015, 2019 et par abonnement.
L’outillage de développement, un périmètre à part
Les postes de développement et les chaînes d’intégration continue forment un périmètre à part, souvent hors du cycle de correctifs des postes standard. Visual Studio Code porte douze vulnérabilités, Visual Studio 2026 en version 18.9 en porte neuf, et Visual Studio 2022 en version 17.14 en porte sept. S’y ajoutent CVE-2026-84003, une usurpation d’identité dans la bibliothèque d’authentification Microsoft pour Node.js, et CVE-2026-83948, une exécution de code à distance dans l’interface en ligne de commande d’Azure.
Un détail compte pour le suivi. Plusieurs de ces entrées, notamment les vulnérabilités des frameworks .NET et de Visual Studio 2026, portent un numéro de build mais aucun numéro d’article de correctif. Un tableau de bord qui associe chaque vulnérabilité à un article de base de connaissances laissera ces entrées sans correspondance, et sans suivi. Ce périmètre se traite avec ses propres outils, gestionnaires de paquets et chaînes de construction, et non en attendant qu’il apparaisse dans le suivi classique du Patch Tuesday.
Les vulnérabilités cloud qui n’appellent aucun déploiement
Onze vulnérabilités critiques touchent des services cloud et des plateformes managées, et neuf d’entre elles ne portent ni numéro d’article de correctif, ni numéro de build. Cela concerne des élévations de privilèges dans Microsoft Entra ID, CVE-2026-62916 et CVE-2026-83941, mais aussi dans Power Platform avec CVE-2026-65818, dans Copilot Studio avec CVE-2026-80098, et dans Microsoft Fabric avec CVE-2026-70178. Microsoft les a corrigées dans sa propre infrastructure, et le client n’a rien à installer. Deux exceptions se déploient tout de même côté client, CVE-2026-65772 sur Dynamics 365 en version installée sur site, et CVE-2026-69854 sur la bibliothèque Spring Cloud Azure.
Le piège n’est pas dans le correctif, il est dans le suivi. Ces vulnérabilités n’ont pas de version affectée, ne sont remontées par aucun scanner, et n’ont aucun article à pointer. Inscrites dans le suivi du Patch Tuesday, elles y resteront ouvertes indéfiniment faute de ligne de clôture possible. La bonne pratique consiste à les sortir de ce suivi et à les traiter sur une ligne distincte, en recensant les services réellement consommés dans les tenants et en menant une recherche rétrospective bornée par la rétention des journaux d’audit. Pour ces failles, il n’y a rien à patcher, seulement à vérifier et à surveiller.
Répartition par famille de composants
Le regroupement ci-dessous agrège les cent trente-trois balises produit de l’export en familles cohérentes du point de vue du déploiement. Une CVE affectant à la fois un système client et un système serveur n’est comptée qu’une fois. Ce regroupement est un choix d’analyse destiné au raisonnement de priorisation, il ne correspond à aucune taxonomie publiée par Microsoft.
| Famille | CVE | dont critiques |
|---|---|---|
| Windows client et serveur | 715 | 72 |
| Bureautique (Office, Microsoft 365 Apps) | 106 | 20 |
| SQL Server et SSMS | 64 | 5 |
| Outillage de développement | 23 | 0 |
| SharePoint Server et Office Online Server | 16 | 0 |
| Services cloud et plateformes managées | 16 | 11 |
| Extensions et applications clientes | 14 | 4 |
| Skype for Business Server | 10 | 1 |
| Exchange Server | 9 | 0 |
Les autres éditeurs du même jour
Le 8 septembre n’est pas que le Patch Tuesday de Microsoft. SAP a publié son Security Patch Day, dix-neuf nouvelles notes de sécurité selon Onapsis et Cyber Security News. La plus sévère est CVE-2026-44756, une corruption de mémoire dans SAP Extended Passport Processing, notée avec un score de 10,0 sur l’échelle CVSS, exploitable sans authentification depuis le réseau, sur les noyaux SAP des versions 7.22 à 9.20 et le Web Dispatcher. Suivent CVE-2026-58240 dans SAP NetWeaver Message Server, notée 9,8, et CVE-2026-66768 dans SAP GUI for Java, notée 9,0.
Le même jour, un zero-day de confusion de type dans Chromium, activement exploité et relayé par la CISA, touche tous les navigateurs fondés sur ce moteur, Microsoft Edge compris, et la mise à jour du navigateur est le seul remède. Fortinet a publié un avis sur un défaut de validation ZTNA dans FortiOS et FortiProxy, qui autorise une attaque de type man-in-the-middle, et Ivanti des correctifs sur EPMM, Neurons et Sentry. Le détail par CVE de ces trois derniers avis n’a pas été vérifié auprès des publications primaires des éditeurs dans le cadre de cet article.
ShieldBreak, le dénouement
Il faut noter le dénouement d’une affaire que ce blog suivait depuis août. ShieldBreak, la faille du moteur de protection de Microsoft Defender suivie sous CVE-2026-69414, notée 7,8 sur l’échelle CVSS et longtemps restée sans correctif, est désormais corrigée. Sa fiche a été révisée le 3 septembre pour déclarer affectées les versions du moteur antérieures à 1.1.26080.3, et Microsoft a publié ce moteur corrigé le 8 septembre.
Le point pratique est contre-intuitif, et il vaut d’être répété. Ce correctif ne passe pas par le Patch Tuesday. Il n’a aucun numéro d’article, et il se déploie par le canal Security Intelligence, celui des définitions de Defender, au même titre que les signatures antivirus. Le critère de conformité n’est donc pas un article de correctif, mais une version de moteur supérieure ou égale à 1.1.26080.3 sur l’ensemble du parc. Une organisation qui attendait ce correctif dans le Patch Tuesday ne l’y trouvera jamais, alors qu’il est déjà là, distribué par un autre chemin.
Ce que l’export ne dit pas, et où les sources divergent
Comme chaque mois, l’export du Security Update Guide se tait sur trois données qui conditionnent toute priorisation sérieuse, le score CVSS, l’indice d’exploitabilité de Microsoft et le statut d’exploitation active. Elles se récupèrent séparément, sur la fiche individuelle de chaque CVE ou dans le document CVRF exposé par l’interface de programmation du MSRC. La bonne nouvelle du mois est que l’export porte cette fois les numéros d’article et les numéros de build, sauf pour les entrées cloud et pour une partie des composants .NET et Visual Studio, qui n’en ont pas.
Les totaux varient selon les sources, et il faut le dire pour éviter les fausses comparaisons. Le chiffre de 973 correspond au périmètre de l’export filtré au 8 septembre, repris par le SANS Internet Storm Center et plusieurs autres publications. Une source avance 996, une autre mentionne 974 dans le même article, l’écart tenant au traitement des vingt-cinq vulnérabilités tierces republiées par Microsoft. Le décompte des critiques oscille de même entre 113 et 119 selon la méthode.
La notion de critique elle-même diverge selon la grille. Le SANS Internet Storm Center range parmi ses correctifs notables des exécutions de code à distance critiques sur Skype for Business, sur le service de file de messages et sur les services d’accès distant. L’export MSRC, lui, classe la faille du service de file de messages que l’on peut identifier, CVE-2026-83997, en gravité Important. L’écart tient à la grille retenue, gravité éditeur d’un côté, lecture par score CVSS de l’autre. Toute comparaison de mois à mois n’a de sens qu’à méthode de comptage constante, et le simple fait que le nombre soit devenu un sujet de débat en dit long sur la volumétrie du moment.
Ce qu’il faut prioriser
| Périmètre | Failles clés | Pourquoi |
|---|---|---|
| Les deux zero-days | CVE-2026-85880, CVE-2026-81963 | Exploitées, périmètres disjoints. Déployer les deux mises à jour cumulatives, Windows 10 et serveurs 2012 à 2022 d’un côté, Windows 11 et Server 2025 de l’autre. |
| Composants de sécurité Windows | CVE-2026-83939, CVE-2026-83498, CVE-2026-83501 | Protègent les secrets d’authentification en mémoire. Même paquet cumulatif que le zero-day Windows 11, à traiter dans la même passe. |
| Bureautique | CVE-2026-81959, CVE-2026-81953, CVE-2026-81952 | Canal de mise à jour Office distinct de Windows Update. Vecteur document piégé, postes macOS compris. |
| Extensions Store | CVE-2026-58599, CVE-2026-69649, CVE-2026-70351, CVE-2026-81352 | Exécutions de code à distance critiques qui ne passent pas par Windows Update. Restent ouvertes si le Store est bloqué. |
| SQL Server moteur | CVE-2026-67378, CVE-2026-67631, CVE-2026-67636, CVE-2026-67643 | Exécution de code à distance sur le moteur. Prioriser les instances accessibles depuis un réseau applicatif partagé. |
| Services Windows exposés | CVE-2026-85877, CVE-2026-83997, CVE-2026-83998 | Spouleur d’impression, file de messages, client Bureau à distance. Cumulatif Windows, priorisation selon l’exposition réelle. |
| Cloud sans correctif | CVE-2026-62916, CVE-2026-83941 | Rien à déployer, corrigées côté éditeur. À sortir du suivi Patch Tuesday et à surveiller sur une ligne distincte. |
| Moteur Defender | CVE-2026-69414 | ShieldBreak, corrigée hors Patch Tuesday. Critère de conformité, version de moteur supérieure ou égale à 1.1.26080.3. |
Le record de septembre ne change pas la méthode, il la rend obligatoire. On ne lit plus un Patch Tuesday de bout en bout, on applique des règles de sélection à une donnée structurée, puis on confronte le résultat aux scores et aux indices d’exploitabilité dès qu’ils tombent. La carte du mois se résume à quelques repères, les deux zero-days sur leurs deux générations de systèmes, les composants de sécurité de Windows dans la même passe, la bureautique et les extensions par leurs canaux propres, et le moteur Defender qui se corrige tout seul par un chemin que le suivi classique ne voit pas. Le reste, à commencer par les quatre cent trente-huit élévations de privilèges locales, relève du cycle standard. RadioCSIRT consacre son épisode du jour à ce Patch Tuesday, pour celles et ceux qui préfèrent l’écoute.
La liste des 113 vulnérabilités critiques
Classement par famille puis par identifiant. L’export ne fournit ni score CVSS ni intitulé de vulnérabilité, la colonne Famille indique donc le domaine de produits affecté, et la colonne Correctif le mode de déploiement. La mention Cumulatif Windows signifie que la CVE est corrigée par les mises à jour cumulatives mensuelles des systèmes concernés. La mention Corrigée côté éditeur signale les vulnérabilités de services cloud sans action de déploiement.
| CVE | Impact | Famille | Correctif |
|---|---|---|---|
| CVE-2026-69499 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69501 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69518 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69530 | Exécution de code à distance | Windows client et serveur | KB5122871, KB5122876, KB5122882 |
| CVE-2026-69579 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69590 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69595 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69601 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69603 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69676 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69710 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69712 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69725 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69730 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69740 | Élévation de privilèges | Windows client et serveur | KB5122880, KB5124008, KB5124012 |
| CVE-2026-69769 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69784 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69799 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69813 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69820 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69827 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69829 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69845 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69846 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69852 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69858 | Exécution de code à distance | Windows client et serveur | KB5122871, KB5122882 |
| CVE-2026-69860 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69864 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69874 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69890 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-69906 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-70203 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-70296 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-70585 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-70586 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72950 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72954 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72957 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72958 | Élévation de privilèges | Windows client et serveur | KB5122871, KB5124008, KB5124012 |
| CVE-2026-72959 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72960 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72961 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72962 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72979 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72980 | Contournement de sécurité | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72981 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72982 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72983 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72986 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-72987 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-73006 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-73009 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-73010 | Exécution de code à distance | Windows client et serveur | KB5122871, KB5122876, KB5122882 |
| CVE-2026-73013 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-73017 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-73018 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-73023 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-77493 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-77495 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-77504 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-77505 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-78444 | Exécution de code à distance | Windows client et serveur | KB5122871, KB5122876, KB5122882 |
| CVE-2026-78445 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-78449 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-78450 | Exécution de code à distance | Windows client et serveur | KB5122871, KB5122876, KB5122882 |
| CVE-2026-80083 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-81354 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-81355 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-81955 | Exécution de code à distance | Windows client et serveur | Cumulatif Windows |
| CVE-2026-83498 | Élévation de privilèges | Windows client et serveur | Cumulatif Windows |
| CVE-2026-83501 | Divulgation d’information | Windows client et serveur | Cumulatif Windows |
| CVE-2026-83939 | Élévation de privilèges | Windows client et serveur | KB5124012 |
| CVE-2026-69285 | Exécution de code à distance | Bureautique | KB5002916 |
| CVE-2026-69632 | Exécution de code à distance | Bureautique | Notes de version |
| CVE-2026-69678 | Exécution de code à distance | Bureautique | KB5002920 |
| CVE-2026-69767 | Exécution de code à distance | Bureautique | KB5002920 |
| CVE-2026-69797 | Exécution de code à distance | Bureautique | KB5002920 |
| CVE-2026-77898 | Exécution de code à distance | Bureautique | Notes de version |
| CVE-2026-78439 | Exécution de code à distance | Bureautique | Notes de version |
| CVE-2026-78505 | Exécution de code à distance | Bureautique | KB5002916 |
| CVE-2026-78509 | Exécution de code à distance | Bureautique | KB5002923 |
| CVE-2026-78510 | Exécution de code à distance | Bureautique | KB5002916 |
| CVE-2026-78519 | Exécution de code à distance | Bureautique | KB5002919 |
| CVE-2026-78520 | Exécution de code à distance | Bureautique | KB5002923 |
| CVE-2026-78525 | Exécution de code à distance | Bureautique | KB5002923 |
| CVE-2026-81948 | Exécution de code à distance | Bureautique | KB5002904, KB5002910, KB5002914 |
| CVE-2026-81949 | Exécution de code à distance | Bureautique | KB5002904, KB5002910, KB5002914 |
| CVE-2026-81950 | Exécution de code à distance | Bureautique | KB5002904, KB5002910, KB5002914 |
| CVE-2026-81951 | Exécution de code à distance | Bureautique | KB5002904, KB5002910, KB5002914 |
| CVE-2026-81952 | Exécution de code à distance | Bureautique | KB5002916 |
| CVE-2026-81953 | Exécution de code à distance | Bureautique | KB5002904, KB5002910, KB5002914 |
| CVE-2026-81959 | Exécution de code à distance | Bureautique | KB5002904, KB5002910, KB5002914 |
| CVE-2026-65669 | Élévation de privilèges | SQL Server | Notes de version |
| CVE-2026-67378 | Exécution de code à distance | SQL Server | Cumulatif Windows |
| CVE-2026-67631 | Exécution de code à distance | SQL Server | Cumulatif Windows |
| CVE-2026-67636 | Exécution de code à distance | SQL Server | Cumulatif Windows |
| CVE-2026-67643 | Exécution de code à distance | SQL Server | Cumulatif Windows |
| CVE-2026-62906 | Divulgation d’information | Services cloud | Corrigée côté éditeur |
| CVE-2026-62916 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-65772 | Exécution de code à distance | Services cloud | Notes de version |
| CVE-2026-65818 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-69854 | Élévation de privilèges | Services cloud | Notes de version |
| CVE-2026-69857 | Usurpation d’identité | Services cloud | Corrigée côté éditeur |
| CVE-2026-70178 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-70352 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-80098 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-83711 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-83941 | Élévation de privilèges | Services cloud | Corrigée côté éditeur |
| CVE-2026-58599 | Exécution de code à distance | Extensions clientes | Notes de version |
| CVE-2026-69649 | Exécution de code à distance | Extensions clientes | Notes de version |
| CVE-2026-70351 | Exécution de code à distance | Extensions clientes | Notes de version |
| CVE-2026-81352 | Exécution de code à distance | Extensions clientes | Notes de version |
| CVE-2026-66302 | Exécution de code à distance | Skype for Business Server | KB5123287, KB5123300, KB5123301 |
Sources
- Microsoft Security Response Center, https://msrc.microsoft.com/update-guide/releaseNote/2026-Sep • Security Update Guide, notes de version et export du 8 septembre 2026 • 8 septembre 2026
- SANS Internet Storm Center, https://isc.sans.edu/diary/ • September 2026 Microsoft Patch Tuesday • 8 septembre 2026
- Cyber Security News, https://cybersecuritynews.com/microsoft-patch-tuesday-update-september-2026/ • Microsoft Patch Tuesday Update September 2026, 973 Vulnerabilities Fixed • 8 septembre 2026
- ntcompatible, https://www.ntcompatible.com/story/microsoft-september-2026-patch-tuesday-973-cves-fixed-2-actively-exploited-flaws-confirmed • Microsoft September 2026 Patch Tuesday, 973 CVEs Fixed, 2 Actively Exploited Flaws Confirmed • 8 septembre 2026
- securityonline.info, https://securityonline.info/patch-tuesday-zero-day-september-2026/ • September 2026 Patch Tuesday Fixes 2 Exploited Windows Zero-Days • 8 septembre 2026
- Help Net Security, https://www.helpnetsecurity.com/2026/09/04/september-2026-patch-tuesday-forecast/ • September 2026 Patch Tuesday forecast • 4 septembre 2026
- Onapsis, https://onapsis.com/blog/sap-security-patch-day-september-2026/ • SAP Security Patch Day for September 2026 • 8 septembre 2026
- Cyber Security News, https://cybersecuritynews.com/sap-security-updates-september-2026/ • SAP Security Updates September 2026 • 8 septembre 2026
- Malwarebytes, https://www.malwarebytes.com/blog/bugs/2026/08/shieldbreak-bypasses-microsofts-patch-for-earlier-defender-flaw • ShieldBreak bypasses Microsoft’s patch for earlier Defender flaw • août 2026
- Microsoft Security Intelligence, https://www.microsoft.com/en-us/wdsi/defenderupdates • Mises à jour antimalware, moteur 1.1.26080.3 • 8 septembre 2026
- RadioCSIRT, https://www.radiocsirt.org • Épisode spécial Patch Tuesday de septembre 2026 • 8 septembre 2026


