974 failles corrigées d’un coup, et c’est un record
Contre 421 le mois dernier. Deux failles déjà exploitées, une RCE non authentifiée sur Exchange, et un zero-day corrigé sans le moindre avis.

974. C’est le nombre de failles corrigées d’un coup par Microsoft ce mois-ci, un record absolu. Le mois précédent en comptait 421, celui d’avant 622. Adobe ajoute 172 CVE de son côté, via 10 bulletins. À ce volume, la question n’est plus de savoir quoi corriger, mais si quelqu’un lit encore les bulletins.
Les trois failles qui comptent vraiment ce mois-ci
Deux sont déjà exploitées dans la nature. CVE-2026-85880 est une élévation de privilèges par ALPC qui donne les droits SYSTEM, et CVE-2026-81963 vise Windows Update lui-même, une ironie que les spécialistes résument par un conseil sans nuance : corrigez celle-là vite. Chez Adobe, une RCE baptisée StyleSmuggler touche Magento et Adobe Commerce de la version 2.4.4 à la 2.4.9, exploitée depuis le 4 septembre. Si vous tenez une boutique sur ce socle, c’est la ligne à traiter avant toutes les autres.
Celle qui inquiète les spécialistes
CVE-2026-55007 vise Exchange et n’exige aucune authentification : une pièce jointe Visio piégée suffit à faire exécuter du code. Elle est décrite comme la plus grave jamais publiée pour ce serveur. Sur les 974 failles, une vingtaine sont par ailleurs qualifiées de wormables, c’est-à -dire susceptibles de se propager toutes seules d’une machine à l’autre.
Le trou dans le dispositif
Un détail mérite d’être signalé, parce qu’il concerne tout le monde. Le correctif du zero-day Chrome CVE-2026-85046, dont nous parlions il y a quelques jours, arrive bien dans Edge, mais sans avis publié côté Microsoft. Conséquence : qui applique les mises à jour est protégé, mais qui suit l’actualité par les bulletins officiels ne saura jamais que cette faille le concernait. Quand le volume explose, la communication devient le maillon faible avant le correctif. Le même éditeur reconnaît d’ailleurs, dans un tout autre service, ne plus suivre le rythme des soumissions : la production accélère partout, le traitement humain reste au même régime.
Ce que ce record dit, et ce qu’il ne dit pas
Un chiffre pareil se lit dans les deux sens, et il faut résister à la lecture facile. Il ne signifie pas que Windows est trois fois plus troué qu’en juillet : il traduit d’abord une machine de détection qui tourne beaucoup plus vite, avec des outils automatisés qui remontent des failles en masse, y compris de très vieilles. Une CVE corrigée est une bonne nouvelle, pas une mauvaise. Le vrai problème est ailleurs, dans le rapport de forces : un service informatique qui devait trier 400 lignes en trie maintenant près de 1 000, sans effectif supplémentaire, et finit par tout appliquer en aveugle en priant pour qu’aucun correctif ne casse la production. (Le mardi des correctifs est en train de devenir une journée entière, pas une soirée ! 🙂)
En bref
- 974 CVE corrigées en une seule fois chez Microsoft, contre 421 en août et 622 en juillet.
- Adobe publie de son côté 172 CVE via 10 bulletins.
- Deux failles Microsoft sont activement exploitées : CVE-2026-85880 (élévation ALPC vers SYSTEM) et CVE-2026-81963 (Windows Update).
- CVE-2026-55007 permet une RCE non authentifiée sur Exchange par pièce jointe Visio piégée.
- Une vingtaine de failles sont qualifiées de wormables.
- Le zero-day Chrome CVE-2026-85046 est corrigé dans Edge sans avis publié côté Microsoft.
Sources : bulletins de sécurité des éditeurs concernés, analyses de la Zero Day Initiative et de Rapid7, The Register.
Le Bien Heureux · Redaction Capibara · Jeudi 10 septembre 2026