Patch Tuesday record : 966 failles Microsoft, deux zero-days exploitées
Microsoft a publié le 8 septembre 2026 le plus gros lot de correctifs de son histoire, avec deux vulnérabilités déjà exploitées. Le volume seul redéfinit la manière dont les équipes doivent hiérarchiser leur déploiement.

Un record pour l’édition de septembre
Le mardi 8 septembre 2026, Microsoft a diffusé son lot mensuel de correctifs de sécurité, le rendez-vous mensuel connu sous le nom de Patch Tuesday. D’après Bleeping Computer, qui a publié l’information le jour même, cette édition corrige 966 vulnérabilités, un record pour un Patch Tuesday, dont deux failles de type zero-day activement exploitées.
À ce stade, cette information repose sur une seule source. Nous la rapportons telle qu’elle a été publiée par ce média le 8 septembre 2026, sans la compléter : le détail des produits concernés, la répartition par niveau de criticité et l’identification des deux failles exploitées ne figurent pas dans ce que nous avons pu vérifier.
Deux zero-days qui changent l’ordre des priorités
Dans un lot de cette taille, les deux vulnérabilités signalées comme activement exploitées ne sont pas des lignes parmi 966 : ce sont les seules pour lesquelles des attaques sont déjà en cours au moment où le correctif arrive. Le reste du lot corrige des failles pour lesquelles le défenseur dispose, en théorie, d’une avance sur l’attaquant. Pour ces deux-là, cette avance n’existe pas.
C’est la distinction opérationnelle qui compte lundi matin : un correctif publié n’est pas un correctif appliqué, et l’écart entre les deux se mesure en jours ou en semaines dans la plupart des parcs. Sur une faille déjà exploitée, cet écart est une fenêtre d’exposition, pas un délai administratif.
Une charge qui se mesure en fenêtres de maintenance
Côté administrateurs, le nombre brut a une conséquence très concrète : le travail de tri en amont du déploiement. Chaque cycle mensuel suppose d’identifier ce qui concerne le parc réel, d’évaluer les effets de bord possibles sur les applications métier, de planifier les redémarrages et de séquencer les vagues de déploiement. Ce travail ne s’automatise que partiellement, parce qu’il dépend de ce qui est installé et de qui l’utilise.
Un volume inédit allonge mécaniquement cette phase, au moment précis où deux failles réclament un traitement immédiat. La difficulté n’est pas seulement d’appliquer 966 correctifs : c’est de séparer, dans un temps court, ce qui doit partir tout de suite de ce qui peut attendre la prochaine fenêtre planifiée. Les équipes réduites, celles qui n’ont pas d’outillage de gestion de parc dédié, absorbent cette charge sans marge.
Ce qui reste à établir
Plusieurs éléments manquent encore pour juger de la portée réelle de ce lot : la nature exacte des deux failles exploitées, les versions concernées, l’existence de mesures d’atténuation temporaires pour les systèmes qui ne peuvent pas redémarrer immédiatement. Ces informations sont généralement précisées dans les bulletins de l’éditeur et dans les analyses publiées les jours suivants.
En attendant, la seule action qui ne dépend d’aucune de ces précisions est d’identifier les deux correctifs concernant les vulnérabilités exploitées et de les traiter séparément du reste du lot. Le record de septembre 2026 se retiendra pour son chiffre ; ce sont deux lignes sur 966 qui déterminent l’urgence.
Sources (1)
- Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-daysbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


