Pour septembre 2026, le Patch Tuesday Microsoft est particulièrement important : Microsoft a corrigé 966 vulnérabilités, dont 105 critiques et deux zero-days déjà exploitées activement. Parmi les vulnérabilités à traiter en priorité figurent CVE-2026-81963 (élévation de privilèges dans Windows Update Stack) et CVE-2026-85880 (élévation de privilèges Windows ALPC), toutes deux observées en exploitation et permettant d'atteindre des privilèges SYSTEM dans les scénarios concernés. BleepingComputer
D'autres failles méritent une attention particulière dans les environnements d'entreprise : plusieurs RCE critiques touchent Office/Word, dont CVE-2026-78510 (CVSS 9.8), ainsi que des vulnérabilités affectant Exchange Server, SQL Server, SharePoint, NFS, SSTP et différents composants Windows. Par exemple, ZDI souligne CVE-2026-55007 sur Exchange Server, qui peut conduire à une exécution de code lors du traitement d'un message spécialement conçu. Zero Day Initiative
⚠️ Point d'attention majeur : les serveurs RDS
Il y a surtout un problème opérationnel important avec les mises à jour Windows publiées le 8 septembre 2026. Microsoft reconnaît officiellement qu'après leur installation, Remote Desktop Services (RDS) peut devenir instable. Les symptômes constatés peuvent être sérieux : échecs de connexion RDP après quelques minutes, problèmes d'ouverture de session, serveurs bloqués sur « Veuillez attendre la configuration du Bureau à distance », voire serveur ne répondant plus. MMC, RDS Licensing Diagnoser, l'Explorateur de fichiers et même Windows Update peuvent également se bloquer. Support Microsoft
Microsoft a donc publié dès le 14 septembre des mises à jour Out-of-Band (OOB) pour corriger ce problème. Pour des infrastructures RDS, il est préférable de déployer la dernière cumulative/OOB applicable plutôt que de rester sur la cumulative du 8 septembre. Microsoft indique elle-même que le problème RDS est résolu par les mises à jour publiées à partir du 14 septembre. Support Microsoft
Quelques références importantes : Windows Server 2025 → KB5129235, Windows Server 2022 → KB5129237, Windows Server 2019 → KB5129238. Pour les anciennes branches Server 2012/2012 R2, Microsoft documente également le problème et les mises à jour correctives correspondantes. Support Microsoft
Nouveautés / autres corrections des OOB
Les correctifs hors bande ne concernent pas uniquement RDS. Selon les versions de Windows, Microsoft corrige également un problème Hyper-V empêchant l'accès à certains dossiers hôtes partagés avec des VM Linux via Plan9, ainsi que des dysfonctionnements de périphériques USB Audio Class 1.0 utilisant des modes multicanaux/8 canaux/3D. Certaines OOB intègrent aussi de nouvelles protections de sécurité, notamment pour CVE-2026-62721. Support Microsoft
Message à retenir pour l'exploitation : les correctifs de sécurité de septembre restent importants compte tenu du nombre de vulnérabilités et des deux zero-days exploitées. En revanche, pour les serveurs hébergeant des rôles RDS, il ne faut pas s'arrêter aux mises à jour du 8 septembre 2026 : elles ont introduit un problème RDS reconnu par Microsoft susceptible d'entraîner des pertes de connexion et des blocages importants. Il faut déployer la mise à jour cumulative/OOB du 14 septembre ou une cumulative plus récente qui l'inclut, après validation habituelle, afin de conserver les correctifs de sécurité tout en bénéficiant du correctif RDS.
Pour avoir tous les détails sur ces nouvelles mises à jour, rendez-vous sur sur https://msrc.microsoft.com/update-guide/releaseNote