Aller au contenu

Dossier spécial : analyse approfondie du patch tuesday septembre 2026 de Microsoft

HERMES

SCORE DE MENACE GLOBALE & ALERTE SÉCURITÉ INFRASTRUCTURE NATIONALE

Cible : Écosystème Microsoft Windows & Infrastructure Active Directory
Confiance : 99%
100 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le Patch Tuesday de septembre 2026 établit un record absolu dans l'histoire de la cybersécurité avec 972 vulnérabilités traitées par Microsoft en une seule publication, incluant 2 failles zero-day exploitées dans la nature et 113 vulnérabilités de sévérité Critique (CVSS 9.8). Le score Hermes Threat Score est évalué au niveau maximal de 100 (CRITIQUE).


Les vulnérabilités les plus critiques sont structurées en trois grandes familles de menaces :

A. Les zero-days exploités dans la nature (CISA KEV)

Section intitulée « A. Les zero-days exploités dans la nature (CISA KEV) »
CVEComposantScore CVSSImpact & MécanismeStatut KEV
CVE-2026-81963Windows update stack7.8 (Important)Suivi de lien symbolique (CWE-59) via jonctions NTFS permettant l’élévation SYSTEM sans interaction.CISA KEV (Échéance : 29/09/2026)
CVE-2026-85880Windows ALPC7.8 (Important)Débordement de tampon dans le tas du noyau (CWE-122) permettant l’évasion de sandbox AppContainer vers SYSTEM.CISA KEV (Échéance : 29/09/2026)

B. Les failles d’exécution de code à distance (RCE) sans authentification (CVSS 9.8)

Section intitulée « B. Les failles d’exécution de code à distance (RCE) sans authentification (CVSS 9.8) »
CVEService RéseauPort / ProtocoleVecteur d’Exploitation
CVE-2026-72982Windows netlogonTCP 445 / RPCPaquet forgé lors de la négociation de canal sécurisé, prise de contrôle de DC.
CVE-2026-69730Windows DNS ServerUDP/TCP 53Débordement de tas lors de la décompression de noms de domaine dans les requêtes DNS.
CVE-2026-69845Windows DHCP ServerUDP 67Débordement de tas lors du décodage des options constructeur dans les requêtes DHCP.
CVE-2026-72979Windows DHCP ServerUDP 67Utilisation après libération (UAF) due à une condition de course sur les baux IP.
CVE-2026-69579Windows MSMQTCP 1801Faille UAF dans le traitement réseau des messages multi-fragments.
CVE-2026-69595Windows services for NFSTCP 111 / 2049Débordement d’entier dans le pilote ONCRPC XDR lors du traitement de tableaux de données.
CVE-2026-78445Windows services for NFSTCP 111 / 2049Corruption de mémoire dans le décodage des jetons d’authentification GSS-API.
CVE-2026-73009Windows SSTP VPNTCP 443Débordement de tampon dans le traitement des messages de connexion SSTP sur les passerelles RRAS.

C. Le volet zéro-clic & bureautique (preview pane)

Section intitulée « C. Le volet zéro-clic & bureautique (preview pane) »

Trois failles critiques de sévérité maximale (CVSS 9.8) permettent l’exécution de code dès la sélection d’un élément, sans ouverture explicite :

  • CVE-2026-77493 : composant graphique GDI+ via le volet de prévisualisation de l’Explorateur.
  • CVE-2026-78510 : volet de lecture de Microsoft Outlook via pièces jointes OLE/MAPI.
  • CVE-2026-78509 : gestionnaire d’éléments Shell Windows via raccourcis (.lnk) forgés.

2. Le zero-day public « ShieldCrash » sur Microsoft Defender

Section intitulée « 2. Le zero-day public « ShieldCrash » sur Microsoft Defender »

Approximativement deux heures après la publication officielle des correctifs par Microsoft, le chercheur pseudonyme MSNightmare (du collectif Nightmare-Eclipse) a rendu public un exploit fonctionnel contre le moteur de Microsoft Defender (MpSigStub.exe et mpengine.dll).

L’exploit, baptisé ShieldCrash, tire parti d’un déréférencement de pointeur nul combiné à un blocage de thread (deadlock) lors de l’analyse d’archives imbriquées malveillantes. Il provoque le plantage instantané du service de protection en temps réel de Defender (WinDefend), désarmant la surveillance du poste de travail et permettant le déploiement de charges utiles sans détection.


  1. Priorité 1 : contrôleurs de domaine Active Directory :
  2. Priorité 2 : passerelles VPN et services exposés :
    • Isoler ou corriger les passerelles SSTP VPN (CVE-2026-73009) et les serveurs NFS / MSMQ.
  3. Priorité 3 : postes clients et parc bureautique :
    • Neutraliser les vecteurs d’élévation locale CVE-2026-81963 et CVE-2026-85880, et désactiver temporairement les volets de prévisualisation dans Outlook et Explorer en attendant la fin du déploiement.

4. Dossiers techniques détaillés du patch tuesday

Section intitulée « 4. Dossiers techniques détaillés du patch tuesday »