Microsoft corrige deux zero-days Windows déjà exploités

Le Patch Tuesday de Microsoft du 8 septembre 2026 a corrigé deux failles Windows que des attaquants exploitaient déjà avant tout correctif. L'ampleur du lot dépend de qui compte : 964 CVE pour Tenable, 966 pour BleepingComputer, 973 pour CybersecurityNews et 974 pour SecurityWeek, qui parle de record. BleepingComputer expose son périmètre : ses 966 excluent 204 failles publiées plus tôt dans le mois et les correctifs Edge fondés sur Chromium, listés à part. Les correctifs concernent Windows, Office, SharePoint et Exchange.
La CVE-2026-85880 est un débordement de tampon dans le tas du composant Advanced Local Procedure Call (ALPC) de Windows, noté 7,8 par Microsoft. Le bulletin indique qu'« un attaquant capable d'exécuter du code dans un AppContainer à faibles privilèges pourrait exploiter cette vulnérabilité localement pour s'échapper du bac à sable et élever ses privilèges sur le système affecté », sans interaction de l'utilisateur et avec les privilèges SYSTEM à la clé. Microsoft l'attribue à Volexity et aux chercheurs de Proofpoint Mark Kelly, David Galazin et Jeremy Hedges. Selon Tenable, c'est la première faille ALPC dans un Patch Tuesday depuis avril 2023 et la deuxième exploitée en zero-day depuis janvier 2023.
La CVE-2026-81963, également notée 7,8 par Microsoft, est une faille de suivi de lien dans le Windows Update Stack qui fait passer un compte local en SYSTEM. Le bulletin l'attribue à Romain Deperne et au centre de renseignement sur les menaces de Microsoft ; une révision du 11 septembre y a ajouté Zhang WangJunJie, de Hillstone Networks. Tenable compte sept failles d'élévation de privilèges corrigées dans l'Update Stack depuis 2022, dont celle-ci est la première dont l'exploitation est connue. L'éditeur n'a dit ni qui les exploite ni à quelle échelle ; la CISA classe comme inconnu leur usage par des rançongiciels.
L'agence américaine CISA a ajouté les deux CVE à son catalogue des vulnérabilités exploitées connues le 8 septembre, jour de publication des correctifs, au titre de la directive opérationnelle contraignante 26-04. Les agences fédérales civiles américaines ont jusqu'au 22 septembre pour appliquer les mises à jour ou cesser d'utiliser les produits concernés. Aucune des deux n'est une porte d'entrée à distance : l'attaquant doit d'abord exécuter du code sur la machine, ce qui en fait des outils de seconde phase.
Hors de cette échéance fédérale, la vraie difficulté tient au volume du lot. SecurityWeek cite Dustin Childs, de la Zero Day Initiative, qui juge 20 des failles corrigées potentiellement « wormable » : exécution de code à distance sans authentification ni interaction de l'utilisateur. Satnam Narang, de Tenable, a déclaré à CyberScoop que la recherche de vulnérabilités assistée par IA en 2026 « crée des meules de foin plus grandes, mais ne trouve pas plus d'aiguilles », et a appelé chaque organisation à hiérarchiser selon les failles qui la concernent vraiment et sont atteignables. On ignore qui se cache derrière les deux campagnes, depuis quand elles duraient et si l'une des 20 failles propageables sera exploitée maintenant que les correctifs sont publics. La prochaine date fixe au calendrier est le 22 septembre.
Sources
- Microsoft Security Update Guide - CVE-2026-85880Source primaire
- Microsoft Security Update Guide - CVE-2026-81963Source primaire
- CISA Known Exploited Vulnerabilities CatalogSource primaire
- CISA Binding Operational Directive 26-04Source primaire
- Tenable - September 2026 Microsoft Patch TuesdaySecondaire
- SecurityWeekSecondaire
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
IDScan.net confirme la fuite : 153 millions de scans d'ID
Trending now
- Le palais confirme : Charles III réunit les dirigeants de l'IA
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- Céline Dion ouvre à Paris une série de 16 concerts
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
Comments
No comments yet. Be the first.