Microsoft a publié ses correctifs de septembre le mardi 8 septembre. Rapid7 a analysé l’ensemble le lendemain et relève un volume inhabituel : 974 vulnérabilités dans les produits Microsoft, auxquelles s’ajoutent 25 CVE hors Microsoft, soit 999 au total. Deux failles Windows étaient déjà exploitées au moment de la publication. Le lot couvre aussi 723 vulnérabilités Windows, avec des correctifs répartis entre plusieurs composants du système.
Pour un utilisateur qui garde plusieurs services ouverts dans son navigateur, une mise à jour suivie d’un redémarrage peut interrompre une session locale sans modifier ce qui se passe sur les serveurs distants. Pour les services ouverts dans un navigateur, le redémarrage agit uniquement sur la machine locale, tandis que l’interface liée à Aviator dépend de serveurs extérieurs au processus de mise à jour.
Table of Contents
Ce que le redémarrage change pour les services ouverts
Les correctifs de sécurité peuvent nécessiter un redémarrage pour remplacer certains fichiers système et finaliser l’installation. Lorsqu’un navigateur est fermé puis relancé, certaines pages ou sessions doivent parfois être restaurées.
Cette coupure locale a une conséquence simple pour les services liés à un événement sportif : l’écran peut cesser d’afficher les nouvelles informations pendant quelques minutes alors que l’événement, lui, continue. Lorsqu’un redémarrage ferme le navigateur, l’affichage d’une page de football en direct en direct s’interrompt localement, mais l’horloge du match, le score et les autres événements restent indépendants de l’ordinateur.
Au retour du bureau, l’interface peut donc afficher un état plus récent que celui visible avant l’arrêt. Un score peut avoir changé, une période peut s’être terminée ou un page en direct peut avoir été actualisé pendant que la machine redémarrait. La mise à jour ne fait alors qu’interrompre temporairement l’accès local à une information produite ailleurs.
La même distinction vaut pour les pages d’avant-match et les pages en direct. Les premiers reposent sur une rencontre qui n’a pas encore commencé ; les seconds évoluent avec les faits confirmés sur le terrain. Une interruption du navigateur ne modifie ni ce mécanisme ni le résultat sportif. Elle sépare simplement, pendant quelques instants, ce qui se passe sur la machine de ce qui continue sur les serveurs et dans le stade.
Deux failles Windows déjà exploitées
Rapid7 a mis en avant deux vulnérabilités Windows déjà utilisées dans des attaques. Toutes deux permettent une élévation de privilèges jusqu’au niveau SYSTEM, ce qui les distingue du reste du catalogue par leur exploitation déjà observée.
Pour CVE-2026-85880, Rapid7 note l’absence de correctif pour Windows 11 et Server 2025 et en déduit que ces versions pourraient ne pas être concernées. L’entreprise évoque comme explication possible les travaux de Microsoft sur la sûreté mémoire de certains composants du noyau, mais Microsoft n’a pas confirmé cette interprétation.
ALPC sert à la communication entre processus sous Windows. La seconde faille, CVE-2026-81963, concerne Windows Update Stack et provient d’une résolution de lien insuffisamment restrictive dans la chaîne qui installe les mises à jour. Celle-ci reçoit bien un correctif sur les versions encore prises en charge.
Le fait que deux vulnérabilités soient déjà exploitées ne rend pas les autres négligeables. Le bulletin comprend de nombreuses autres failles importantes, réparties entre Windows, Office, SQL, SharePoint, Azure, Skype for Business et Exchange. Rapid7 ne propose pas un ordre de traitement unique pour tous les environnements : la priorité dépend aussi des systèmes réellement présents et de leur exposition.
Les dates de support à côté du décompte
Le Patch Tuesday arrive également à proximité de plusieurs échéances de support. Ces dates ne sont pas des correctifs en elles-mêmes, mais elles déterminent combien de temps certains produits continueront à recevoir des mises à jour de sécurité.
Parmi les principaux jalons du 13 octobre 2026 :
- Windows 11 24H2 Home et Pro arrivent en fin de suivi
- Windows Server 2022 quitte le support standard et passe en support étendu
- Windows Server 2012 et 2012 R2 atteignent la fin de leur troisième année d’ESU
- Office 2021, y compris LTSC 2021, arrive en fin de support sans programme ESU ensuite
- Exchange Server 2016 et 2019 poursuivent leur calendrier ESU distinct du support général déjà terminé
Ces échéances ne changent pas le contenu du lot de septembre. Server 2022 continuera par exemple à recevoir des correctifs de sécurité pendant sa phase de support étendu, tandis qu’Office 2021 sortira du support sans prolongation ESU comparable.
SecurityWeek a également détaillé le volume par familles de produits, avec 222 vulnérabilités Office et des groupes plus petits pour SQL, SharePoint, Azure, Skype for Business et Exchange. Le chiffre de 974 reflète donc un ensemble très large, pas uniquement Windows.
L’avis Edge encore absent
Le cas CVE-2026-85046 reste particulier. Chrome a corrigé le 3 septembre cette vulnérabilité déjà exploitée dans V8, son moteur JavaScript. Rapid7 note qu’Edge Stable avait reçu un correctif lié dès le 2 septembre selon les notes de version du canal stable.
Au moment où Rapid7 a publié son analyse le 9 septembre, Microsoft n’avait toutefois pas encore publié de page d’avis dédiée à cette CVE. Le correctif pouvait donc déjà être présent dans Edge alors que la page publique nommant précisément la vulnérabilité manquait encore.
Rapid7 ajoute qu’il s’agissait du deuxième mois consécutif sans avis de sécurité publié pour les navigateurs entre le début du mois et le Patch Tuesday. Ce décalage entre la disponibilité d’un correctif et la publication de sa documentation est distinct du problème technique lui-même, mais il complique la lecture du calendrier pour les administrateurs qui suivent les avis CVE.