Dossier spécial : analyse approfondie du patch tuesday septembre 2026 de Microsoft
SCORE DE MENACE GLOBALE & ALERTE SÉCURITÉ INFRASTRUCTURE NATIONALE
Cible :Écosystème Microsoft Windows & Infrastructure Active Directory Le Patch Tuesday de septembre 2026 établit un record absolu dans l'histoire de la cybersécurité avec 972 vulnérabilités traitées par Microsoft en une seule publication, incluant 2 failles zero-day exploitées dans la nature et 113 vulnérabilités de sévérité Critique (CVSS 9.8). Le score Hermes Threat Score est évalué au niveau maximal de 100 (CRITIQUE).
1. Cartographie des vulnérabilités majeures
Section intitulée « 1. Cartographie des vulnérabilités majeures »Les vulnérabilités les plus critiques sont structurées en trois grandes familles de menaces :
A. Les zero-days exploités dans la nature (CISA KEV)
Section intitulée « A. Les zero-days exploités dans la nature (CISA KEV) »| CVE | Composant | Score CVSS | Impact & Mécanisme | Statut KEV |
|---|---|---|---|---|
| CVE-2026-81963 | Windows update stack | 7.8 (Important) | Suivi de lien symbolique (CWE-59) via jonctions NTFS permettant l’élévation SYSTEM sans interaction. | CISA KEV (Échéance : 29/09/2026) |
| CVE-2026-85880 | Windows ALPC | 7.8 (Important) | Débordement de tampon dans le tas du noyau (CWE-122) permettant l’évasion de sandbox AppContainer vers SYSTEM. | CISA KEV (Échéance : 29/09/2026) |
B. Les failles d’exécution de code à distance (RCE) sans authentification (CVSS 9.8)
Section intitulée « B. Les failles d’exécution de code à distance (RCE) sans authentification (CVSS 9.8) »| CVE | Service Réseau | Port / Protocole | Vecteur d’Exploitation |
|---|---|---|---|
| CVE-2026-72982 | Windows netlogon | TCP 445 / RPC | Paquet forgé lors de la négociation de canal sécurisé, prise de contrôle de DC. |
| CVE-2026-69730 | Windows DNS Server | UDP/TCP 53 | Débordement de tas lors de la décompression de noms de domaine dans les requêtes DNS. |
| CVE-2026-69845 | Windows DHCP Server | UDP 67 | Débordement de tas lors du décodage des options constructeur dans les requêtes DHCP. |
| CVE-2026-72979 | Windows DHCP Server | UDP 67 | Utilisation après libération (UAF) due à une condition de course sur les baux IP. |
| CVE-2026-69579 | Windows MSMQ | TCP 1801 | Faille UAF dans le traitement réseau des messages multi-fragments. |
| CVE-2026-69595 | Windows services for NFS | TCP 111 / 2049 | Débordement d’entier dans le pilote ONCRPC XDR lors du traitement de tableaux de données. |
| CVE-2026-78445 | Windows services for NFS | TCP 111 / 2049 | Corruption de mémoire dans le décodage des jetons d’authentification GSS-API. |
| CVE-2026-73009 | Windows SSTP VPN | TCP 443 | Débordement de tampon dans le traitement des messages de connexion SSTP sur les passerelles RRAS. |
C. Le volet zéro-clic & bureautique (preview pane)
Section intitulée « C. Le volet zéro-clic & bureautique (preview pane) »Trois failles critiques de sévérité maximale (CVSS 9.8) permettent l’exécution de code dès la sélection d’un élément, sans ouverture explicite :
- CVE-2026-77493 : composant graphique GDI+ via le volet de prévisualisation de l’Explorateur.
- CVE-2026-78510 : volet de lecture de Microsoft Outlook via pièces jointes OLE/MAPI.
- CVE-2026-78509 : gestionnaire d’éléments Shell Windows via raccourcis (.lnk) forgés.
2. Le zero-day public « ShieldCrash » sur Microsoft Defender
Section intitulée « 2. Le zero-day public « ShieldCrash » sur Microsoft Defender »Approximativement deux heures après la publication officielle des correctifs par Microsoft, le chercheur pseudonyme MSNightmare (du collectif Nightmare-Eclipse) a rendu public un exploit fonctionnel contre le moteur de Microsoft Defender (MpSigStub.exe et mpengine.dll).
L’exploit, baptisé ShieldCrash, tire parti d’un déréférencement de pointeur nul combiné à un blocage de thread (deadlock) lors de l’analyse d’archives imbriquées malveillantes. Il provoque le plantage instantané du service de protection en temps réel de Defender (WinDefend), désarmant la surveillance du poste de travail et permettant le déploiement de charges utiles sans détection.
3. Plan d’action & déploiement d’urgence
Section intitulée « 3. Plan d’action & déploiement d’urgence »- Priorité 1 : contrôleurs de domaine Active Directory :
- Appliquer immédiatement les KBs cumulatives pour contrer CVE-2026-72982 (Netlogon), CVE-2026-69730 (DNS) et CVE-2026-69676 (Kerberos).
- Priorité 2 : passerelles VPN et services exposés :
- Isoler ou corriger les passerelles SSTP VPN (CVE-2026-73009) et les serveurs NFS / MSMQ.
- Priorité 3 : postes clients et parc bureautique :
- Neutraliser les vecteurs d’élévation locale CVE-2026-81963 et CVE-2026-85880, et désactiver temporairement les volets de prévisualisation dans Outlook et Explorer en attendant la fin du déploiement.