Récapitulatif
- Microsoft corrige 973 CVE ce mois-ci, dont 119 classées Critiques et deux vulnérabilités zero-day confirmées comme exploitées en conditions réelles (CVE-2026-85880, CVE-2026-81963).
- Depuis le Patch Tuesday d’août, cinq CVE Microsoft et une vulnérabilité zero-day Google Chrome ont été confirmées comme faisant l’objet d’une exploitation active — la plupart sont déjà corrigées, mais des fenêtres d’exposition subsistent pour les environnements en retard sur les mises à jour.
- Adobe corrige environ 161 CVE dans l’ensemble des 10 bulletins confirmés de ce cycle, dont deux vulnérabilités CVSS 10.0 — l’une déjà exploitée (zero-day Commerce) et l’autre pas encore exploitée, mais classée Priority 1 (Campaign Classic).
Ce qui s’est passé depuis le Patch Tuesday d’août
Le mois a été particulièrement actif entre deux cycles. Depuis la publication de Microsoft du 11 août, cinq CVE Microsoft ont été confirmées comme exploitées en conditions réelles, et Google a publié un correctif Chrome d’urgence pour une sixième vulnérabilité zero-day de 2026. Rien de tout cela n’est théorique : les six figurent aujourd’hui dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA, et deux sont attribuées à des acteurs étatiques. Avant d’aborder la publication d’aujourd’hui, voici ce que les équipes de défense devraient déjà avoir traité — ou faire remonter immédiatement si ce n’est pas le cas :
Microsoft — exploitation confirmée depuis la publication d’août, publication incluse :
- CVE-2026-68820 — Windows Ancillary Function Driver for WinSock (afd.sys), élévation de privilèges. Important, CVSS 7.0. Une faille de type use-after-free permet à un attaquant authentifié localement de remporter une condition de concurrence et d’élever ses privilèges jusqu’à SYSTEM. Exploitation en conditions réelles confirmée dès la publication d’août ; Check Point Research associe l’exploitation active à la campagne Operation Dream Job du groupe Lazarus, avec le déploiement d’une nouvelle version du rootkit noyau FudModule. Correctif disponible : 11 août 2026 (ajoutée au KEV de la CISA le jour même de sa divulgation). Confirmez le déploiement si ce n’est pas déjà fait.
- CVE-2026-33824 — Windows Internet Key Exchange (IKE) Service Extensions, exécution de code à distance. Critique, CVSS 9.8. Une vulnérabilité de type double-free, exploitable sous forme de ver et sans authentification. Correctif disponible : 14 avril 2026 — cette vulnérabilité est restée corrigée pendant plus de quatre mois avant que la CISA ne confirme son exploitation active et ne l’ajoute au KEV le 18 août 2026. Si elle n’est toujours pas traitée quelque part dans votre environnement, elle est exploitable en conditions réelles depuis plusieurs semaines, avec un correctif disponible dans la console de mise à jour depuis le printemps.
- CVE-2026-55040 — Microsoft SharePoint Server, contournement de fonctionnalité de sécurité (authentification faible). Critique, CVSS 9.1. Correctif disponible : 14 juillet 2026 (Patch Tuesday de juillet). L’exploitation a commencé quelques heures après la publication de l’analyse technique publique de Rapid7 le 11 août ; ajoutée au KEV de la CISA le 18 août. Cette faille est également enchaînée avec CVE-2026-63520 (correctif disponible le 11 août 2026 — Patch Tuesday d’août) pour un contournement de l’authentification suivi d’une exécution de code à distance : les deux correctifs sont nécessaires pour fermer toute la chaîne.
- CVE-2019-1068 — Microsoft SQL Server, exécution de code à distance. Correctif disponible : 9 juillet 2019. Réajoutée au catalogue KEV de la CISA le 26 août 2026 sur la base de nouvelles preuves d’exploitation active, bien qu’il s’agisse d’une CVE vieille de six ans. Un rappel qu’« ancien » ne signifie pas « peut être dépriorisé sans risque » : ce correctif est disponible depuis des années.
- CVE-2026-62832 — Windows User Profile Service, élévation de privilèges. Important, CVSS 7.8. Divulguée publiquement avant la disponibilité du correctif pendant le cycle d’août et évaluée par Microsoft comme « exploitation plus probable ». Aucune exploitation confirmée et absente du catalogue KEV de la CISA à la date de rédaction ; aucune date de disponibilité de correctif KEV ne s’applique donc — elle est incluse ici compte tenu de l’évaluation de risque élevée.
Google Chrome — exploitation confirmée depuis le Patch Tuesday d’août :
- CVE-2026-85046 — moteur JavaScript/WebAssembly Chrome V8, confusion de type. Sévérité élevée, CVSS 8.8. Un contenu web spécialement conçu peut déclencher une lecture/écriture arbitraire dans le bac à sable de Chrome, pouvant conduire à l’exécution de code. Google a confirmé qu’un exploit existait en conditions réelles au moment de la publication du correctif. Correctif disponible : 3 septembre 2026 (Chrome 152.0.7977.82/.83) — il s’agit de la sixième vulnérabilité zero-day de Chrome confirmée comme exploitée en 2026, et de la troisième ciblant spécifiquement V8. Ajoutée au KEV de la CISA : 4 septembre 2026, avec une échéance de remédiation FCEB fixée au 18 septembre. Microsoft Edge, Brave, Opera et Vivaldi héritent tous de la faille Chromium sous-jacente et nécessitent leurs propres mises à jour éditeur.
Si l’un des points ci-dessus reste en suspens dans votre environnement, traitez-le comme plus prioritaire que tout élément de la publication d’aujourd’hui : une exploitation confirmée l’emporte toujours sur le score CVSS.
Publication Microsoft du jour
Le Patch Tuesday de Microsoft de septembre 2026 corrige 973 CVE — l’une des plus importantes publications uniques de l’année — dont 119 classées Critiques et deux vulnérabilités zero-day, toutes deux confirmées comme exploitées en conditions réelles (CVE-2026-85880, CVE-2026-81963).
Vulnérabilités exploitées connues / zero-day (publication du jour)
- CVE-2026-85880 — dépassement de tampon basé sur le tas dans Windows ALPC (Advanced Local Procedure Call), élévation de privilèges. Sévérité élevée, CVSS 7.8 / 6.8. Permet à un attaquant local autorisé disposant de faibles privilèges d’élever ses privilèges jusqu’à SYSTEM sans interaction utilisateur. Produits affectés : Windows 10, Windows 11, Windows Server 2012, Server 2012 R2, Server 2016, Server 2019, Server 2022 — soit, dans les faits, l’ensemble du parc Windows Server et postes de travail pris en charge. L’avis de Microsoft la répertorie comme exploitée en conditions réelles. Correctif disponible aujourd’hui, 8 septembre 2026.
- CVE-2026-81963 — élévation de privilèges. CVSS 7.8 / 7.2. Produits affectés : Windows 11, Windows Server 2025. Une exploitation réussie pourrait permettre à un attaquant d’obtenir des privilèges SYSTEM. L’avis de Microsoft la répertorie comme exploitée en conditions réelles. Son rayon d’impact est nettement plus limité que celui de CVE-2026-85880 : seules les versions d’OS les plus récentes sont affectées. Les environnements encore sous Windows 10 ou d’anciennes versions de Server ne sont donc pas exposés à cette faille précise, même s’ils restent exposés à CVE-2026-85880 ci-dessus. Correctif disponible aujourd’hui, 8 septembre 2026.
Vulnérabilités tierces
Adobe : Adobe a publié 10 bulletins de sécurité entre le 7 et le 8 septembre 2026, corrigeant environ 161 CVE au total. Les mises à jour concernent : Experience Manager (APSB26-98), ColdFusion (APSB26-119), Photoshop (APSB26-130), Illustrator (APSB26-131), Animate (APSB26-132), Photoshop Mobile (APSB26-136), Commerce (APSB26-138 — un second bulletin Commerce de routine, distinct du correctif zero-day d’hier), Acrobat and Reader (APSB26-141) et Campaign Classic (APSB26-142). La vulnérabilité zero-day CVE-2026-75650 dans Adobe Commerce (APSB26-146, publiée le 7 septembre — exécution de code arbitraire sans authentification, déjà exploitée pour installer des portes dérobées dans des boutiques en ligne) reste l’élément le plus notable et devrait conserver sa propre mise en avant, séparée du lot de routine d’aujourd’hui.
Mozilla : Firefox 155, publié le 1er septembre, a corrigé 29 vulnérabilités, dont 13 classées critiques. Aucune preuve d’exploitation en conditions réelles pour l’une d’entre elles. Firefox pour iOS a été publié le 8 septembre et corrige une CVE classée de faible sévérité.
Chrome/Edge : Chrome 152.0.7977.82/.83 a corrigé 12 vulnérabilités au total dans la publication du 3 septembre 2026, notamment CVE-2026-85046, exploitée activement. Les mises à jour d’Edge, Brave, Opera et Vivaldi devraient suivre selon les calendriers propres à chaque éditeur.
Mise à jour de sécurité Ivanti de septembre 2026
Ivanti a divulgué 10 CVE concernant trois produits aujourd’hui, 8 septembre 2026 : Endpoint Manager Mobile (EPMM), Neurons for ITSM et Sentry. Ivanti indique ne disposer d’aucune preuve d’exploitation active de ces vulnérabilités avant leur divulgation.
- Ivanti Neurons for ITSM a corrigé huit CVE. Les clients Cloud/SaaS étaient déjà protégés : Ivanti a appliqué le correctif à tous les environnements cloud le 9 août 2026. Les administrateurs sur site doivent appliquer dès maintenant le Security Patch de septembre 2026 correspondant à leur version via Ivanti License Server (ILS) ; la version sur site 2026.2 intégrera le correctif à sa sortie, le 21 septembre 2026.
- Ivanti Endpoint Manager Mobile (EPMM) a corrigé une CVE. Sont affectées les versions 12.9.0.1 et antérieures, 12.8.0.3 et antérieures, ainsi que toutes les versions antérieures à 12.10.0.0. Corrigée dans les versions 12.10.0.0, 12.9.0.2 et 12.8.0.4.
- Ivanti Sentry a corrigé une CVE. Sont affectées les versions R10.8.1, R10.7.2, R10.6.3 et antérieures. Corrigée dans les versions R10.8.2, R10.7.3 et R10.6.4. Également pertinent pour les déploiements Sentry gérés via EPMM et Neurons for MDM.
Liste des actions à mener pour les mises à jour de septembre
- Corrigez immédiatement Adobe Commerce (CVE-2026-75650), car cette vulnérabilité fait actuellement l’objet d’une exploitation active, indépendamment du Patch Tuesday d’aujourd’hui.
- Confirmez que les cinq CVE Microsoft et la CVE Chrome répertoriées dans la section « depuis août » ci-dessus sont corrigées dans votre environnement : elles sont antérieures à la publication d’aujourd’hui, mais restent les risques exploités en suspens les plus avérés.
- Appliquez les correctifs immédiatement en raison de l’exploitation active : CVE-2026-85880 affecte l’ensemble du parc Windows (10, 11, Server 2012–2022) — priorisez-la à tous les niveaux. CVE-2026-81963 a une portée plus limitée (Windows 11 et Server 2025 uniquement), mais elle n’est pas moins urgente pour les environnements exécutant ces versions. Toutes deux sont des vulnérabilités zero-day confirmées comme exploitées dans la publication d’aujourd’hui et sont prioritaires sur le reste du lot Microsoft.
- Déployez les mises à jour Windows OS + Office afin de corriger l’essentiel des 973 CVE restantes ; avec 119 vulnérabilités Critiques ce mois-ci, donnez la priorité aux systèmes exposés à Internet et aux postes utilisateurs.
- Priorisez les mises à jour des navigateurs (Chrome, Firefox, Edge) selon un rythme hebdomadaire, quelle que soit leur sévérité.