Origine : bjCSIRT
Numéro : 2026/ALERTE/103
APERÇU :
De multiples vulnérabilités ont été découvertes dans les produits Microsoft, et permettraient à un acteur malveillant d’exécuter du code arbitraire à distance, et d’élever ses privilèges sur les systèmes affectés.
DESCRIPTION :
Microsoft est un éditeur de logiciels dont la gamme de produits (Windows Server, DNS Server, Exchange Server, etc) est largement déployée en environnement professionnel.
Dans le cadre de son Patch Tuesday de septembre 2026, Microsoft a corrigé 964 vulnérabilités, dont une centaine sont classées critiques. Ces produits sont affectés par plusieurs vulnérabilités libellées comme suit :
CVE-2026-69730 (CVSS 9.8) : Exécution de code à distance via le rôle DNS Server, due à une faille de type use-after-free exploitable sans authentification par l’envoi d’un paquet réseau spécialement conçu ;
CVE-2026-69525 (CVSS 9.8) : Exécution de code à distance via les services de bureau à distance (Remote Desktop Services), due à une faille de type use-after-free ;
CVE-2026-69676 (CVSS 8.8) : Exécution de code à distance via un contournement d’authentification par rejeu (capture-replay) dans Windows Kerberos, exploitable par un acteur malveillant disposant d’un accès à faibles privilèges ;
CVE-2026-69380 (CVSS 8.1) : Élévation de privilèges due à une absence de contrôle d’autorisation dans Microsoft Exchange Server, permettant à un utilisateur authentifié disposant d’une simple boîte mail d’accéder aux boîtes d’autres utilisateurs, d’envoyer et recevoir des courriels en leur nom et de consulter leurs pièces jointes ;
CVE-2026-81963 (CVSS 7.8) : Élévation de privilèges de type zero-day via une faille de résolution de liens (link following) dans la pile de mise à jour Windows (Windows Update Stack), permettant l’obtention des privilèges SYSTEM, activement exploitée dans la nature
Compte tenu de la criticité de ces vulnérabilités il est vivement recommandé d’appliquer sans délai les mises à jour de sécurité publiées par Microsoft sur l’ensemble des produits concernés.
IMPACT
- Exécution de code arbitraire à distance ;
- Élevation de privilèges ;
- Atteinte à la confidentialité, à l’intégrité et à la disponibilité des données.
SYSTEMES AFFECTÉS
Les produits Microsoft ne disposant pas de la mise à jour de sécurité du 09/09/2026, notamment les serveurs Windows Server exécutant les rôles DNS Server, les protocole RDP et Kerberos, ainsi que les serveurs Exchange.
MESURES À PRENDRE :
Mettre à jour vers leur dernière version stable tous les produits Microsoft concernés.
RÉFÉRENCES :
- https://msrc.microsoft.com/update-guide/releaseNote/2026-Sep
- https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-september-2026/
- https://cybersecuritynews.com/microsoft-patch-tuesday-update-september-2026/
- https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2026-patch-tuesday-fixes-966-flaws-2-zero-days/
