La mise à jour de sécurité Microsoft de septembre 2026 corrige un record de 972 vulnérabilités, dont 112 classées critiques. En comptant les correctifs Chromium portés dans Edge, le total atteint 997, selon Dustin Childs de la Zero Day Initiative.
Ce record s'inscrit dans une escalade rapide. Deux mois plus tôt, Microsoft avait corrigé 570 vulnérabilités, puis environ 620 le mois suivant. Google et d'autres éditeurs ont aussi publié des chiffres records. Childs parle de nouvelle norme et l'attribue à la recherche de vulnérabilités assistée par IA. Une hausse correspondante des exploitations actives ne s'est pas encore matérialisée.
Deux semaines avant cette publication, OpenAI, Anthropic, Amazon Web Services, Google, Microsoft et une centaine d'autres organisations ont signé une lettre ouverte. Elles y avertissent que la fenêtre pour appliquer les correctifs se réduit face à une vague attendue d'attaques pilotées par IA.
Depuis le début de 2026, Microsoft a corrigé 2 760 vulnérabilités, soit plus du double de l'année précédente. À ce rythme, l'éditeur dépassera les totaux combinés de 2023, 2024 et 2025.
Parmi les correctifs notables figurent deux zero-days : CVE-2026-81963 dans le service Windows Update et CVE-2026-85880 dans Windows Advanced Local Procedure Call. Tous deux sont activement exploités. Aucun détail public sur les attaquants n'est disponible. Childs signale aussi CVE-2026-55007, une exécution de code à distance sans authentification dans Exchange Server déclenchée par un e-mail contenant une pièce jointe Visio malveillante ; CVE-2026-80097, une élévation de privilèges dans Microsoft Authenticator ; CVE-2026-69465, qui regroupe environ 17 failles RCE dans SharePoint ; CVE-2026-65669, l'une des 60 élévations de privilèges SQL Server, exploitable via SQL Copilot ; et CVE-2026-69525, une RCE dans Remote Desktop Services notée 9.8. Plus de 20 failles sont auto-propageables.
L'efficacité réelle de la chasse aux bugs par IA reste débattue. Les critiques invoquent les coûts et les faux positifs. Mozilla a fourni un contre-exemple en mai : avec l'outil Mythos, ses chercheurs ont trouvé un record de 271 vulnérabilités, presque sans faux positifs.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.