📅 Contexte : Le 8 septembre 2026, Johannes Ullrich (SANS Internet Storm Center) publie l’analyse du Patch Tuesday mensuel de Microsoft, qui établit un nouveau record absolu avec 973 vulnérabilités corrigées, dont 113 classées critiques. Ce volume dépasse largement le précédent record de 664 vulnérabilités fixé en juillet 2026.

🔴 Vulnérabilités exploitées activement :

  • CVE-2026-81963Windows Update Stack Elevation of Privilege : CVSS 7.8, sévérité « Important ». Flaw d’improper link resolution avant accès fichier, permettant à un attaquant local authentifié à faibles privilèges d’élever ses droits jusqu’au niveau SYSTEM via un abus de link-following. Affecte Windows 11 et Windows Server 2025 (y compris Server Core).

  • CVE-2026-85880Windows Advanced Local Procedure Call (ALPC) Elevation of Privilege : CVSS 7.8, sévérité « Important ». Heap-based buffer overflow exploitable localement par un attaquant capable d’exécuter du code dans un AppContainer à faibles privilèges, sans interaction utilisateur. Permet l’évasion de sandbox et l’obtention de privilèges SYSTEM. Affecte Windows 10 et plusieurs versions de Windows Server (2012, 2016, 2019, 2022). Non répertoriée dans le catalogue KEV de la CISA au moment de la publication.

⚠️ Vulnérabilités critiques notables (non exploitées) :

  • CVE-2026-66302Skype for Business RCE : CVSS 9.8. Contrôle externe d’un nom/chemin de fichier permettant à un attaquant non authentifié d’écrire un fichier arbitraire sur le serveur via une requête réseau spécialement forgée. Affecte Skype for Business Server 2015 CU13, 2019 CU8, Subscription Edition CU1.

  • CVE-2026-69579Windows Message Queuing (MSMQ) RCE : CVSS 9.8. Use-after-free dans MSMQ, exploitable à distance sans authentification ni interaction utilisateur via un paquet spécialement forgé sur le port TCP 1801.

  • CVE-2026-69590Windows RRAS RCE : CVSS 9.8. Exécution de code à distance non authentifiée via un paquet réseau spécialement forgé contre le service RRAS. Affecte Windows 10, 11 et les versions Server supportées.

📊 Périmètre global : Les correctifs couvrent un très large spectre de composants Microsoft incluant .NET, Active Directory, Azure, Exchange Server, Microsoft Office (Word, Excel, PowerPoint, Outlook, SharePoint, Access, Publisher), SQL Server, Remote Desktop Services, Windows DNS, Windows NTFS, Windows Hyper-V, Windows Kernel, Skype for Business, Visual Studio Code, et de nombreux pilotes Windows.

📰 Nature de l’article : Analyse technique mensuelle publiée par le SANS Internet Storm Center, destinée à informer les équipes de sécurité sur les correctifs prioritaires à déployer.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1211 — Exploitation for Defense Evasion (Defense Evasion)
  • T1574.010 — Hijack Execution Flow: ServicesFile Permissions Weakness (Privilege Escalation)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 9 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ isc.sans.edu — source reconnue (liste interne) (20pts)
  • ✅ 75704 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://isc.sans.edu/diary/33320