The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

mardi 8 septembre 2026 ARS TECHNICA
Sécurité!

Microsoft corrige un record de 972 vulnérabilités en septembre, dont 112 critiques

Le correctif Microsoft de septembre 2026 colmate un record de 972 vulnérabilités, dont 112 critiques et deux zero-days activement exploités.

ARS TECHNICA — Les chercheurs attribuent cette hausse à la découverte de failles assistée par IA.

La mise à jour de sécurité Microsoft de septembre 2026 corrige un record de 972 vulnérabilités, dont 112 classées critiques. En comptant les correctifs Chromium portés dans Edge, le total atteint 997, selon Dustin Childs de la Zero Day Initiative.

Ce record s'inscrit dans une escalade rapide. Deux mois plus tôt, Microsoft avait corrigé 570 vulnérabilités, puis environ 620 le mois suivant. Google et d'autres éditeurs ont aussi publié des chiffres records. Childs parle de nouvelle norme et l'attribue à la recherche de vulnérabilités assistée par IA. Une hausse correspondante des exploitations actives ne s'est pas encore matérialisée.

Deux semaines avant cette publication, OpenAI, Anthropic, Amazon Web Services, Google, Microsoft et une centaine d'autres organisations ont signé une lettre ouverte. Elles y avertissent que la fenêtre pour appliquer les correctifs se réduit face à une vague attendue d'attaques pilotées par IA.

Depuis le début de 2026, Microsoft a corrigé 2 760 vulnérabilités, soit plus du double de l'année précédente. À ce rythme, l'éditeur dépassera les totaux combinés de 2023, 2024 et 2025.

Parmi les correctifs notables figurent deux zero-days : CVE-2026-81963 dans le service Windows Update et CVE-2026-85880 dans Windows Advanced Local Procedure Call. Tous deux sont activement exploités. Aucun détail public sur les attaquants n'est disponible. Childs signale aussi CVE-2026-55007, une exécution de code à distance sans authentification dans Exchange Server déclenchée par un e-mail contenant une pièce jointe Visio malveillante ; CVE-2026-80097, une élévation de privilèges dans Microsoft Authenticator ; CVE-2026-69465, qui regroupe environ 17 failles RCE dans SharePoint ; CVE-2026-65669, l'une des 60 élévations de privilèges SQL Server, exploitable via SQL Copilot ; et CVE-2026-69525, une RCE dans Remote Desktop Services notée 9.8. Plus de 20 failles sont auto-propageables.

L'efficacité réelle de la chasse aux bugs par IA reste débattue. Les critiques invoquent les coûts et les faux positifs. Mozilla a fourni un contre-exemple en mai : avec l'outil Mythos, ses chercheurs ont trouvé un record de 271 vulnérabilités, presque sans faux positifs.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

◀ En bref — Page D1

All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité