Le Correctif Arrive Par Ce Qui S'Est Cassé

Le Patch Tuesday du 8 septembre de Microsoft a corrigé CVE-2026-81963, une faille d'élévation de privilèges dans Windows Update Stack causée par une résolution de lien incorrecte, le même composant qui livre chaque correctif de sécurité à une machine Windows. Un attaquant authentifié localement, disposant déjà d'un accès de bas niveau, peut l'exploiter sans aucune interaction de l'utilisateur pour obtenir des privilèges SYSTEM complets. La CISA a confirmé une exploitation active et a ajouté la faille à son catalogue Known Exploited Vulnerabilities le 8 septembre, avec une échéance de remédiation fixée au 22 septembre en vertu de la Binding Operational Directive 26-04.

Sept failles d'élévation de privilèges dans Windows Update Stack ont été corrigées lors des Patch Tuesday depuis 2022. CVE-2026-81963 est la première de ces sept à avoir été exploitée dans la nature comme faille zero-day, c'est-à-dire que les attaquants l'utilisaient déjà avant même que le correctif de Microsoft n'existe, pas après. Microsoft la note 7,8 sur 10, Importante plutôt que Critique, le même niveau attribué aux failles ordinaires d'élévation de privilèges locale qui ne sont jamais exploitées dans le monde réel.

On Ne Peut Pas Isoler Le Canal Qui Vous Répare

Pour la plupart des vulnérabilités exploitées, une équipe de sécurité dispose d'une mesure d'atténuation à laquelle recourir pendant qu'un correctif est testé: désactiver une fonction, bloquer un port, isoler un service. Windows Update Stack ne permet pas cette option. Désactiver ou restreindre le composant attaqué désactive aussi le mécanisme dont une organisation a besoin pour recevoir précisément ce correctif, et tous les suivants. Une équipe qui aurait voulu attendre et tester ce correctif sur un anneau plus lent, la pratique normale pour une mise à jour de sécurité aux effets secondaires inconnus, aurait passé cette période d'attente à faire tourner le composant vulnérable sans aucun isolement disponible.

Le propre composant Windows Advanced Local Procedure Call de Microsoft, ALPC, a porté dans la même version une seconde faille zero-day activement exploitée, CVE-2026-85880, également notée 7,8 et également ajoutée au catalogue de la CISA avec la même échéance du 22 septembre. Seize vulnérabilités ALPC ont été corrigées depuis 2022, mais c'est la première exploitée dans la nature à apparaître dans une version Patch Tuesday depuis plus de trois ans, depuis avril 2023. Deux composants structurellement différents, tous deux proches de la propre limite de confiance de la machine, tous deux transformés en arme avant que le correctif de Microsoft n'atteigne qui que ce soit.

Ce Que Cela Signifie Pour Un Cycle De Correctifs

Une étiquette de gravité Importante d'un éditeur laisse généralement un correctif attendre derrière un travail plus prioritaire. L'inclusion par la CISA des deux failles dans son catalogue Known Exploited Vulnerabilities existe précisément pour contourner ce réflexe: les entrées du KEV sont construites à partir d'une exploitation confirmée, non du tri interne d'un éditeur, et la Binding Operational Directive 26-04 demande aux agences fédérales, et par extension à toute organisation qui suit les recommandations de la CISA pour prioriser ses propres correctifs, de traiter une entrée du KEV comme urgente, quel que soit le niveau CVSS qui lui est attribué.

Pour les organisations utilisant des anneaux de déploiement échelonnés, le Patch Tuesday de septembre plaide pour raccourcir l'écart entre la publication et le déploiement complet, spécifiquement pour tout ce qui touche au pipeline de mise à jour lui-même, car une vulnérabilité à l'intérieur du mécanisme qui finit par livrer votre correctif n'est pas quelque chose qu'on peut se permettre de laisser sans correctif pendant qu'on l'évalue sur un anneau de test. La leçon pratique est la même que celle que le catalogue KEV de la CISA existe pour enseigner: intégrer directement la liste d'exploitation confirmée dans les décisions de priorité des correctifs, plutôt que de faire confiance au niveau de gravité propre d'un éditeur pour savoir ce qui peut attendre.

Servola Journal

Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.

Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.

Si cela vous a apporté quelque chose aujourd'hui, dites-nous de continuer. Suivez-nous, laissez un like ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font avancer.