Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel, le temps d’une pause.
Dimanche 13 septembre 2026 Édition du matin N° 18
ActualitĂ©s Jeudi 10 septembre · Pendant que vous dormiez

974 failles corrigées d’un coup, et c’est un record

Contre 421 le mois dernier. Deux failles déjà exploitées, une RCE non authentifiée sur Exchange, et un zero-day corrigé sans le moindre avis.

Capture d ecran du bureau de Windows 11 avec le menu Demarrer ouvert
© Microsoft · Domaine public

974. C’est le nombre de failles corrigées d’un coup par Microsoft ce mois-ci, un record absolu. Le mois précédent en comptait 421, celui d’avant 622. Adobe ajoute 172 CVE de son côté, via 10 bulletins. À ce volume, la question n’est plus de savoir quoi corriger, mais si quelqu’un lit encore les bulletins.

Les trois failles qui comptent vraiment ce mois-ci

Deux sont déjà exploitées dans la nature. CVE-2026-85880 est une élévation de privilèges par ALPC qui donne les droits SYSTEM, et CVE-2026-81963 vise Windows Update lui-même, une ironie que les spécialistes résument par un conseil sans nuance : corrigez celle-là vite. Chez Adobe, une RCE baptisée StyleSmuggler touche Magento et Adobe Commerce de la version 2.4.4 à la 2.4.9, exploitée depuis le 4 septembre. Si vous tenez une boutique sur ce socle, c’est la ligne à traiter avant toutes les autres.

Celle qui inquiète les spécialistes

CVE-2026-55007 vise Exchange et n’exige aucune authentification : une pièce jointe Visio piégée suffit à faire exécuter du code. Elle est décrite comme la plus grave jamais publiée pour ce serveur. Sur les 974 failles, une vingtaine sont par ailleurs qualifiées de wormables, c’est-à-dire susceptibles de se propager toutes seules d’une machine à l’autre.

Le trou dans le dispositif

Un détail mérite d’être signalé, parce qu’il concerne tout le monde. Le correctif du zero-day Chrome CVE-2026-85046, dont nous parlions il y a quelques jours, arrive bien dans Edge, mais sans avis publié côté Microsoft. Conséquence : qui applique les mises à jour est protégé, mais qui suit l’actualité par les bulletins officiels ne saura jamais que cette faille le concernait. Quand le volume explose, la communication devient le maillon faible avant le correctif. Le même éditeur reconnaît d’ailleurs, dans un tout autre service, ne plus suivre le rythme des soumissions : la production accélère partout, le traitement humain reste au même régime.

Ce que ce record dit, et ce qu’il ne dit pas

Un chiffre pareil se lit dans les deux sens, et il faut résister à la lecture facile. Il ne signifie pas que Windows est trois fois plus troué qu’en juillet : il traduit d’abord une machine de détection qui tourne beaucoup plus vite, avec des outils automatisés qui remontent des failles en masse, y compris de très vieilles. Une CVE corrigée est une bonne nouvelle, pas une mauvaise. Le vrai problème est ailleurs, dans le rapport de forces : un service informatique qui devait trier 400 lignes en trie maintenant près de 1 000, sans effectif supplémentaire, et finit par tout appliquer en aveugle en priant pour qu’aucun correctif ne casse la production. (Le mardi des correctifs est en train de devenir une journée entière, pas une soirée ! 🙂)

En bref

  • 974 CVE corrigĂ©es en une seule fois chez Microsoft, contre 421 en aoĂ»t et 622 en juillet.
  • Adobe publie de son cĂ´tĂ© 172 CVE via 10 bulletins.
  • Deux failles Microsoft sont activement exploitĂ©es : CVE-2026-85880 (Ă©lĂ©vation ALPC vers SYSTEM) et CVE-2026-81963 (Windows Update).
  • CVE-2026-55007 permet une RCE non authentifiĂ©e sur Exchange par pièce jointe Visio piĂ©gĂ©e.
  • Une vingtaine de failles sont qualifiĂ©es de wormables.
  • Le zero-day Chrome CVE-2026-85046 est corrigĂ© dans Edge sans avis publiĂ© cĂ´tĂ© Microsoft.

Sources : bulletins de sécurité des éditeurs concernés, analyses de la Zero Day Initiative et de Rapid7, The Register.