Microsoft a corrigé un nombre record de 973 failles de sécurité et une IA en a trouvé certaines
Le Patch Tuesday de septembre est le plus important jamais réalisé : 973 correctifs, 113 critiques, deux déjà attaqués et trois failles dans les produits Copilot. Microsoft affirme qu'un système d'analyse agent a permis de faire apparaître une partie du lot.
Microsoft a publié mardi ses mises à jour de sécurité de septembre et le nombre est le plus important de l’histoire du Patch Tuesday : 973 vulnérabilités corrigées en une seule fois. Parmi ceux-ci, 113 sont classés critiques et 82 d’entre eux permettent l’exécution de code à distance, ce qui signifie qu’un attaquant pourrait exécuter son propre logiciel sur votre machine sans la toucher physiquement. Deux sont des vulnérabilités Zero Day déjà exploitées dans des attaques réelles, ce qui est la catégorie la plus importante : CVE-2026-85880 dans le composant Windows Advanced Local Procedure Call et CVE-2026-81963 dans la pile Windows Update.
La répartition entre les produits est large. Microsoft attribue 723 des correctifs à Windows lui-même, 111 à Office, 62 à SQL Server, 22 aux outils de développement, 16 à SharePoint Server et neuf à Exchange. Trois des correctifs concernent directement les produits d’IA : deux bogues de divulgation d’informations dans GitHub Copilot et VS Code, CVE-2026-81381 et CVE-2026-81380, et une faille d’élévation de privilèges dans Copilot Studio, CVE-2026-80098, qui porte un score de gravité de 9,3 sur 10 et découle d’une vérification incorrecte d’une signature cryptographique. Un bug de privilège Azure AI Language a également été corrigé. Microsoft affirme qu’une partie de ce lot a été découverte par ce qu’elle appelle un système d’analyse agentique multimodèle propriétaire fonctionnant sur la base de code Windows, en d’autres termes des modèles d’IA recherchant des bogues dans le propre code de Microsoft.
Qu’est-ce qu’il y a derrière ça
Un nombre record n’est pas automatiquement une mauvaise nouvelle. Un nombre de correctifs mesure le nombre de problèmes détectés et résolus, et non le nombre existant, et en trouver davantage est généralement ce que vous souhaitez. Le détail intéressant est la raison pour laquelle le nombre a bondi : Microsoft pointe les réviseurs automatiques vers des millions de lignes d’ancien code et ils révèlent des éléments que l’examen humain avait manqués pendant des années.
Cela va dans les deux sens, et tout le monde dans le domaine de la sécurité le sait. La même classe d’outils fonctionne tout aussi bien pour quelqu’un qui cherche un moyen d’entrer. Les défenseurs ont un avantage pour l’instant car ils ont le code source et les attaquants ne l’ont généralement pas, mais l’écart est plus étroit qu’avant. Pendant ce temps, la faille Copilot Studio rappelle que les produits d’IA sont des logiciels ordinaires, avec des bugs ordinaires dans la vérification des signatures et les autorisations, et qu’ils héritent de tous les risques qui en découlent.
Ce que cela signifie pour vous : Installez les mises à jour. Si vous êtes sur une machine Windows personnelle, Windows Update s’en charge, mais les deux jours zéro exploités signifient que ce n’est pas un mois pour reporter le redémarrage de deux semaines. Si vous utilisez GitHub Copilot ou VS Code, mettez également à jour les extensions, pas seulement le système d’exploitation, car les mises à jour des extensions ne suivent pas toujours. Si vous exécutez Copilot Studio au travail, cette version 9.3 mérite d’être signalée à son propriétaire. Et si vous vous êtes déjà demandé si l’IA faisait quelque chose d’utile en coulisses, voici une réponse concrète : elle lit le code source de Microsoft et trouve des choses.
Sources
Sources: https://blog.talosintelligence.com/microsoft-patch-tuesday-for-september-2026/
Un modèle de 2,5 milliards de paramètres qui bat les plus grands et fonctionne sur votre ordinateur portable
OpenBMB a publié MiniCPM5-2B sous Apache 2.0. Il est en tête du classement ouvert sub-4B, gère 131 000 jetons de contexte et fonctionne dans Ollama, LM Studio et llama.cpp sur le matériel que vous possédez déjà.