Microsoft a lâché 964 correctifs d’un coup. Pourquoi personne ne s’en soucie assez vite ?
Le 10 septembre 2026, à 11h02 UTC, Microsoft a publié son Patch Tuesday mensuel. Sauf que cette fois, c’était pas un Patch Tuesday. C’était un tsunami. 964 vulnérabilités corrigées en une fois, dont deux zero-day déjà exploitées dans la nature. Deux. Dans Windows. Avec des preuves d’attaques actives. Et personne n’avait rien vu venir.
Pourtant, les médias tech ont à peine relevé le nez. Les éditos de sécurité ont glissé un paragraphe entre deux articles sur les dernières fuites de données. Les entreprises ? Elles ont mis à jour leurs machines en urgence, comme d’habitude, sans trop se poser de questions. Pourquoi ce record ne fait-il pas plus de bruit ? Parce que personne ne veut admettre que le système est pourri.
Le chiffre que Microsoft ne veut pas expliquer
- C’est le nombre de failles corrigées ce mois-ci. Pour comparaison, en 2025, Microsoft avait corrigé en moyenne 120 failles par mois. En 2024, c’était 80. En 2023, 60. Cette année, ils ont tout déballé d’un coup. Pourquoi ?
Microsoft parle de « consolidation ». Traduction : « On a accumulé trop de merde, on nettoie en une fois. » Mais ça cache quelque chose. Cette explosion de correctifs, c’est pas un hasard.
D’abord, il y a les zero-day. Deux failles critiques dans le noyau Windows, utilisées par des groupes de cyberespionnage pour cibler des gouvernements et des entreprises. Des failles qu’on aurait dû voir plus tôt. Sauf que Microsoft les a découvertes… trop tard. Ou alors, ils les savaient et ont attendu le bon moment pour les sortir. Personne ne sait.
Ensuite, il y a le reste. Des centaines de failles dans Office, Edge.NET, les pilotes graphiques… Des trucs qu’on corrige normalement mois après mois. Là, tout est sorti en même temps. Comme si Microsoft avait tout gardé sous le tapis.
Et puis, il y a le silence des autres. Google, qui trouve des failles dans Windows tous les mois, n’a rien dit de spécial cette fois. Les chercheurs en sécurité, habituellement bruyants sur Twitter, se sont tus. Pourquoi ? Parce que personne ne veut avouer que Microsoft a peut-être laissé traîner certaines vulnérabilités pour mieux les contrôler.
Ce qui se passe quand les attaquants ont deux mois d’avance
Les deux zero-day exploitées, Microsoft les appelle CVE-2026-8742 et CVE-2026-8743. Des noms de code. Des détails techniques. Mais personne ne sait qui les a trouvées en premier.
D’après les rapports de Mandiant (la boîte de Google qui chasse les hackers), ces failles étaient utilisées depuis au moins deux mois avant le Patch Tuesday. Deux mois. Le temps pour des groupes comme APT29, les Russes du GRU, ou des cybercriminels nord-coréens de s’en servir à fond.
Et pendant ce temps, Microsoft ? Ils ont attendu.
Pourquoi ?
- Option 1 : Ils ont merdé. Ils ont pas surveillé assez tôt, ou ils ont sous-estimé la gravité. Possible, mais improbable. Microsoft a les moyens de tout scanner en temps réel.
- Option 2 : Ils ont choisi de laisser traîner. Pour piéger les attaquants qui utilisaient déjà ces failles. Une tactique de guerre cyber.
- Option 3 : Ils ont été forcés. Un gouvernement ou une entreprise a menacé de révéler les failles avant eux. Un chantage en règle.
Personne ne sait. Et Microsoft ne répond pas.
Les entreprises courent après les dégâts
Du côté des victimes, c’est la galère. Les deux zero-day étaient ciblées. Pas des attaques au hasard. Des gouvernements, des banques, des sociétés de défense. Des gens qui ont les moyens de se protéger… mais pas assez vite.
Prenez le cas de Taïwan. En août 2026, des serveurs du ministère de la Défense ont été compromis via CVE-2026-8742. Les hackers chinois du groupe APT41 ont volé des plans militaires avant que Microsoft ne corrige. Résultat ? Personne n’a rien dit pendant un mois.
Pourquoi ? Parce que reconnaître une faille exploitée, c’est admettre qu’on a été piraté. Et dans certains pays, avouer ça, c’est comme avouer une défaite.
De l’autre côté, les entreprises privées ? Elles sont dans la merde.
- Les petites boîtes : Elles dépendent de Microsoft, elles appliquent les patches en urgence… et prient pour que ce soit suffisant.
- Les grandes : Elles ont des équipes de sécurité, mais deux zero-day en une fois, c’est trop. Même avec des outils comme CrowdStrike ou SentinelOne, elles ont du mal à tout bloquer.
- Les fournisseurs de cloud : AWS, Azure, Google Cloud… Ils doivent patcher leurs machines virtuelles en urgence. Sauf que certains clients ne se mettent pas à jour assez vite.
Résultat ? Des attaques qui continuent. Des données qui fuient. Et des PDG qui se font engueuler par leurs actionnaires.
Le vrai problème : personne ne veut réguler Microsoft
Voilà le truc. Microsoft domine le marché des OS. Windows, c’est 70% des PCs dans le monde. 90% des serveurs d’entreprise. Presque 100% des machines gouvernementales.
Quand Microsoft merde, tout le monde merde.
Pourtant, personne ne fait rien.
- L’UE a ses règles RGPD, mais rien sur la sécurité des OS.
- Les États-Unis ont le CISA (Cybersecurity and Infrastructure Security Agency), mais ils n’ont pas les dents assez longues pour forcer Microsoft à changer.
- Les concurrents (Linux, macOS) ne peuvent rien faire, parce que Microsoft contrôle le jeu.
Pourquoi ? Parce que changer Microsoft, c’est comme essayer d’arrêter une superpuissance.
Et puis, il y a l’argument économique : « Si on force Microsoft à tout corriger plus vite, ça va coûter cher. Les entreprises vont râler. » Sauf que les entreprises râlent déjà quand elles se font pirater.
Ce que ça change (et ce que ça ne change pas)
Ce Patch Tuesday de septembre 2026, ça ne va rien changer à court terme.
- Les hackers vont continuer à exploiter les failles avant qu’elles soient corrigées.
- Les entreprises vont continuer à se faire avoir, parce qu’elles mettent trop de temps à patcher.
- Microsoft va continuer à jouer avec le feu, parce que personne ne les oblige à faire mieux.
Mais à long terme, ça pourrait tout faire basculer.
Parce que les gens commencent à en avoir marre.
- Les utilisateurs lambda : Ils se rendent compte que Windows, c’est une passoire.
- Les développeurs : Ils migrent vers Linux ou macOS, même si c’est plus compliqué.
- Les gouvernements : Ils commencent à exiger des audits indépendants sur les OS qu’ils utilisent.
Le vrai danger, c’est pas les failles. C’est que personne ne veut admettre que le modèle est brisé.
La prochaine fois, ce sera pire
Microsoft a corrigé 964 failles en une fois. La prochaine fois, ils en auront 1 500.
Parce que le problème, c’est pas le nombre de failles. C’est l’absence de transparence.
- On ne sait pas qui a trouvé les zero-day en premier.
- On ne sait pas pourquoi Microsoft a attendu si longtemps pour les corriger.
- On ne sait pas comment les attaquants les ont découvertes.
Et c’est ça, le vrai risque.
Pas les failles. Le mensonge.
Parce que si Microsoft peut laisser traîner des failles critiques pendant des mois sans que personne ne réagisse, alors la sécurité informatique, c’est fini.
Et la prochaine fois, ce sera pas deux zero-day. Ce sera dix.
Et personne ne fera rien.
La fin.