Ep.743 – RadioCSIRT Patch Tuesday du mardi 8 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.743 - RadioCSIRT Patch Tuesday du mardi 8 septembre 2026
Loading
/

📊 Patch Tuesday de septembre, le plus lourd jamais publié par Microsoft avec 973 vulnérabilités selon le Security Update Guide. Cyber Security News en dénombre 113 critiques et 860 importantes, sans aucune gravité modérée, avec une domination de l’élévation de privilèges.

🤖 La tendance de fond se confirme, un volume record porté par la découverte de failles assistée par intelligence artificielle selon Help Net Security. Septembre fait plus du double du mois d’août, qui corrigeait déjà 398 vulnérabilités.

🎯 Deux zero-days déjà exploités, CVE-2026-85880 dans le composant Advanced Local Procedure Call et CVE-2026-81963 dans la pile de mise à jour de Windows, notées avec un score de 7,8 sur l’échelle CVSS. Leurs listes de produits affectés sont disjointes, un parc mixte doit déployer les deux mises à jour cumulatives.

🔐 Trois vulnérabilités critiques visent les composants de sécurité de Windows, CVE-2026-83939 dans le noyau sécurisé, CVE-2026-83498 et CVE-2026-83501 dans les enclaves de sécurité basée sur la virtualisation. Elles dégradent la protection des secrets d’authentification en mémoire.

📄 Vingt exécutions de code à distance critiques dans la suite bureautique, dont CVE-2026-81959 et CVE-2026-81953 dans Excel et CVE-2026-81952 dans Word. Le canal de mise à jour d’Office est à vérifier séparément de Windows Update, postes macOS compris.

🎞️ Quatre exécutions de code à distance critiques dans les extensions de décodage installées depuis le Microsoft Store, dont CVE-2026-58599 pour la vidéo HEVC. Sur un parc où le Store est bloqué, ces failles restent ouvertes.

🖨️ Autres services Windows exposés, CVE-2026-85877 dans le spouleur d’impression et CVE-2026-83997 dans le service de file de messages. Un déni de service, CVE-2026-84001, vise le centre de distribution de clés Kerberos.

🧩 Ni SharePoint Server ni Exchange Server ne portent de vulnérabilité critique ce mois-ci, un contraste avec le mois d’août. Les correctifs de sécurité étendus d’Exchange 2016 et 2019 prennent fin en octobre 2026.

🗄️ Cinq vulnérabilités critiques dans SQL Server, dont quatre exécutions de code à distance sur le moteur, CVE-2026-67378 et CVE-2026-67631. La cinquième, CVE-2026-65669, vise le poste d’administration.

☎️ Une exécution de code à distance critique dans Skype for Business Server, CVE-2026-66302, sur les versions 2015, 2019 et l’édition par abonnement. Un produit en fin de vie qui reste largement déployé.

🪜 La moitié de la livraison est constituée d’élévations de privilèges locales, 438 entrées selon Cyber Security News, avec une concentration sur le service biométrique de Windows. Seconde marche des chaînes d’attaque, à surveiller sur les serveurs multi-utilisateurs.

🧰 Outillage de développement, Visual Studio Code porte douze vulnérabilités, plus CVE-2026-84003 dans la bibliothèque d’authentification Microsoft pour Node.js et CVE-2026-83948 dans Azure CLI. Plusieurs entrées sans article de correctif à pointer.

☁️ Onze vulnérabilités critiques de services cloud, dont neuf sans correctif à déployer, corrigées côté éditeur. CVE-2026-62916 et CVE-2026-83941 touchent Microsoft Entra ID et ne sont remontées par aucun scanner.

🟠 SAP Security Patch Day du 8 septembre, dix-neuf nouvelles notes de sécurité. CVE-2026-44756 dans SAP Extended Passport Processing est notée avec un score de 10,0 sur l’échelle CVSS, exploitable sans authentification.

🌐 Zero-day de confusion de type dans Chromium activement exploité et relayé par la CISA, plus des avis Fortinet sur FortiOS et FortiProxy et Ivanti sur EPMM, Neurons et Sentry.

🛡️ ShieldBreak, CVE-2026-69414, la faille Defender enfin corrigée dans le moteur 1.1.26080.3. Le correctif se déploie par le canal Security Intelligence et non par le Patch Tuesday, le critère de conformité est la version du moteur.

Sources :

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 🌐 radiocsirt.org ✉️ contact@radiocsirt.org 📰 radiocsirt.substack.com

#RadioCSIRT #Cybersécurité #PatchTuesday #Microsoft #Windows #ZeroDay #CVE-2026-85880 #CVE-2026-81963 #Office #SQLServer #Defender #ShieldBreak #CVE-2026-69414 #SAP #CVE-2026-44756 #Chromium #Fortinet #Ivanti #VulnérabilitéCritique #CTI #SOC #CERT #CSIRT