Patch Tuesday record : comment prioriser
Après un Patch Tuesday record en septembre, comment prioriser les correctifs Microsoft avant celui du 13 octobre 2026 : zero-days d'abord.
Le Patch Tuesday de septembre 2026 a battu tous les records : Microsoft y a corrigé près d'un millier de vulnérabilités, dont deux déjà exploitées. Alors que la prochaine salve est attendue le mardi 13 octobre, la question n'est plus seulement d'appliquer les correctifs, mais de savoir lesquels traiter en premier. Retour sur ce mois hors norme et sur les méthodes de priorisation.
Un volume inédit
Publié le 8 septembre, le lot de correctifs liste 974 CVE au total selon SecurityWeek. Malwarebytes retient un chiffre de 964 : les dix restantes concernent des services cloud ou des correctifs que Microsoft applique lui-même, sans action des clients. Sur ces 964 failles, 104 sont classées critiques et 860 importantes. Windows concentre la grande majorité des corrections, suivi d'Office, de SQL Server, de SharePoint et d'Exchange Server.
Dustin Childs, de la Zero Day Initiative de Trend Micro, estime que 20 des vulnérabilités corrigées pourraient être « wormables », c'est-à-dire exploitables à distance sans authentification ni interaction de l'utilisateur.
Deux zero-days d'élévation de privilèges
Les deux failles exploitées avant leur correction sont des élévations de privilèges locales, notées 7,8 sur l'échelle CVSS, qui permettent d'obtenir les droits SYSTEM :
- CVE-2026-85880, un dépassement de tampon dans le tas au sein d'ALPC (Advanced Local Procedure Call). D'après Microsoft, un attaquant capable d'exécuter du code dans un AppContainer à faibles privilèges peut s'échapper du bac à sable.
- CVE-2026-81963, une mauvaise résolution de liens avant l'accès à un fichier dans la pile Windows Update.
Ces failles ne donnent pas un accès initial à une machine. Mais une fois un premier pied posé, les droits SYSTEM permettent à un logiciel malveillant de désactiver les protections ou de s'installer durablement. C'est pourquoi elles figurent en tête de toute liste de priorités.
Des « meules de foin » plus grosses
Pour Satnam Narang, de Tenable, le nombre de vulnérabilités qui touchent réellement la plupart des organisations « reste assez faible ». Il résume l'effet de la découverte assistée par IA : elle crée « des meules de foin plus grosses, mais ne trouve pas plus d'aiguilles ». Tyler Reguly, de Fortra, rappelle que ce volume élevé n'est pas propre à Microsoft et juge que « la priorisation est essentielle ».
Une méthode pour trier
Face à plusieurs centaines de correctifs, une approche par paliers reste la plus robuste :
- Les failles exploitées : tout ce que l'éditeur signale comme exploité, ou ce qui figure au catalogue KEV de la CISA, se traite en urgence.
- Les failles exposées : exécution de code à distance sur des services accessibles depuis le réseau (serveurs DNS, Bureau à distance, Exchange, SharePoint), en particulier celles qui ne demandent ni authentification ni interaction.
- Les actifs critiques : contrôleurs de domaine, serveurs de bases de données, postes d'administration.
- Le reste du parc, dans le cycle de déploiement habituel.
Le score CVSS seul ne suffit pas : il mesure la gravité théorique, pas la probabilité d'exploitation ni l'exposition réelle de vos systèmes. Croiser ces critères avec un inventaire à jour fait toute la différence.
Enfin, cette méthode suppose que les machines reçoivent encore des correctifs. Les postes sous Windows 10 doivent être inscrits au programme de mises à jour étendues, dont nous avons détaillé la prolongation jusqu'en 2027. Côté éditeurs, la gestion des vulnérabilités devient aussi une obligation réglementaire avec le Cyber Resilience Act.