Quotidien suisseMercredi 9 septembre 2026Édition de 13h, technologie
Prochaine publication le 9 septembre 2026 à 17h
Une · Sécurité · Microsoft
Patch Tuesday de septembre : record de ~974 CVE, dont deux zero-day déjà exploités
Microsoft a publié le 8 septembre 2026 sa plus grosse vague mensuelle de correctifs de l’année : selon les décomptes (ZDI, Talos, SecurityAffairs), entre ~966 et ~997 CVE, autour de 974 dans le périmètre Windows/Office/SQL. Deux failles déjà exploitées en conditions réelles sont entrées le même jour dans le catalogue KEV de la CISA.
Les deux zero-day confirment une escalade de privilèges locale. CVE-2026-81963 (CVSS 7.8) touche la pile Windows Update : première faille de cette pile que Microsoft reconnaît exploitée sur le terrain. CVE-2026-85880 (CVSS 7.8) est un débordement de tas dans ALPC (Advanced Local Procedure Call), deuxième zero-day ALPC depuis janvier 2023. Dans les deux cas, l’attaquant a déjà un pied local ; l’objectif est SYSTEM.
Au-delà des zero-day, le lot contient des urgences opérationnelles : RCE Exchange via pièce Visio indexée sans interaction (CVE-2026-55007), usurpation de boîtes Exchange (CVE-2026-69380, CVSS 8.1), use-after-free RDP non authentifié « in-network » (CVE-2026-69525, CVSS 9.8). ZDI relève surtout 20 failles « wormable » (exécution distante sans interaction) sur DHCP, AD, DNS Server, SMB client, Netlogon, NFS, RRAS, MSMQ… dont CVE-2026-69730 (DNS, CVSS 9.8), qualifiée de « successeur spirituel de SigRed ».
ZDI souligne le rôle de l’audit assisté par IA dans l’inflation des CVE mensuels, sans pic corrélé d’exploits actifs — pour l’instant. CISA exige le correctif des deux KEV pour les agences fédérales US civiles au 22 septembre. En Suisse comme ailleurs, la priorité reste le triage des surfaces exposées (Exchange, RDP, DNS/AD) plutôt que le volume brut.
CERN : 2 200 front-ends de contrôle basculent de Red Hat vers Debian
Le CERN (Genève) migre environ 2 200 ordinateurs front-end — qui pilotent quelque 17 000 équipements liés aux accélérateurs — de l’écosystème Red Hat / CentOS / RHEL vers Debian. Motif concret : RHEL 10 exige x86-64-v3 ; rester sur Red Hat aurait imposé un renouvellement matériel estimé à 5,4 millions de francs, avec une chance de succès jugée à ~20 %.
Debian conserve la compatibilité avec le parc existant (boot réseau, pas de disque local, drivers maison). L’architecture découple bootloader, noyau temps réel, image de boot et userspace Debian ; le déploiement bascule vers Kubernetes, GitLab Registry et images reproductibles. Validation Debian 13 (Trixie) pour tous les systèmes concernés ; migration des ~2 200 machines d’ici fin 2026, puis maintien Trixie jusqu’en 2030 (ELTS Freexian en filet). Présenté à la MiniDebConf Winterthur 2026 par Federico Vaga et Nikos Tsipinakis.
Syndicom : l’IA intensifie le travail ICT plus qu’elle ne le soulage
Enquête Syndicom / Ecoplan auprès de 492 salarié·e·s ICT (surtout grandes entreprises IT et télécoms, 87 cadres) : l’IA est devenue quotidienne sur les tâches de développement, de connaissance, de texte et de données. 52 % voient une hausse de productivité ; 46 % une intensité de travail accrue ; 44 % doutent souvent de la justesse des sorties IA. 68 % pensent plus souvent à l’impact de l’IA sur leur métier.
87 % ont appris « sur le tas » ; les stratégies IA d’entreprise sont plus visibles que les plans concrets de formation ou de redesign des processus. Syndicom réclame des droits de participation à l’introduction des systèmes, des clauses de protection des données dans les CCT, que la responsabilité des erreurs IA ne retombe pas unilatéralement sur les salarié·e·s (sauf temps de vérification suffisant), un droit à la formation, et un partage des gains de productivité.
Stackdepot : partager les préfixes de piles via un trie
RFC v2 du 8 septembre 2026 (Caleb Kan / Cloudflare) : le stack depot du noyau Linux peut stocker les traces persistantes non comptées dans un trie à compression de chemin, en partageant les préfixes de cadres communs. Pas un gadget de perf — un redécoupage du contrat mémoire entre table de hachage et structure préfixe.
À quoi sert le stack depot. KASAN, KMSAN, lockdep, page owner et d’autres outillage stockent des traces d’appels. Dupliquer chaque pile entière serait prohibitif : le dépôt déduplique et renvoie un handle compact. Historiquement, un backend unique range des enregistrements contigus dans des pools indexés, avec une table de hachage pour retrouver une pile déjà vue. Les entrées « countable » / refcountées restent sur ce chemin.
Le problème des piles persistantes. Beaucoup de traces vivent longtemps, ne sont jamais libérées, et partagent de longs préfixes (même chemin d’appel jusqu’à une feuille différente). Un stockage plat paie chaque préfixe autant de fois qu’il y a de feuilles. Un trie path-compressé factorise ces préfixes : les nœuds internes représentent des segments de cadres communs ; les feuilles pointent vers le reste. Les handles trie consomment une plage d’identifiants distincte de celle des pools hash — d’où la contrainte stack_depot_max_pools doit laisser des valeurs d’index libres pour les handles trie.
Publication RCU. Les conteneurs d’enfants du trie sont publiés via RCU : les lecteurs lockless voient soit l’ancien sous-arbre, soit le nouveau, jamais un état à moitié réécrit. C’est le même motif que pour d’autres structures kernel « publish then wait for grace period ». Le boot param stackdepot.trie_enabled= (bool, défaut off) active le backend ; sans valeurs d’index réservées, le trie ne peut pas allouer de handles.
Leçon Atelier. Deux backends pour deux contrats de vie : refcount / countable → hash + pools contigus ; persistants non comptés → trie à préfixes partagés. La compression de chemin n’est rentable que si la distribution des piles a vraiment des préfixes longs (profils KASAN typiques : oui). En userspace, le même trade-off apparaît dès qu’on déduplique des chemins (symbolicateurs, flamegraphs, stack sampling) : une table plate est simple ; un trie (ou un patricia / HAMT) gagne quand le partage de préfixe domine le coût des indirections. Le piège classique : mélanger les espaces d’identifiants — ici hash handles et trie handles se partagent un espace borné ; mal dimensionner max_pools, c’est se retrouver à court d’IDs sur le backend qu’on croyait « gratuit ».
N-able N-central : hotfix pour RCE pré-auth CVE-2026-86218
Quatrième hotfix en cinq semaines pour la plateforme RMM N-central (MSP). Build corrigé : 2026.3.1.14 (Hotfix 4). Faille pré-authentifiée classée CWE-96 / CVSS 10.0 selon N-able. L’avis public dit « pas de confirmation d’exploitation » ; la notice clients urgente parle d’exploitation observée. Tout build on-prem inférieur à 2026.3.1.14 est concerné, y compris Hotfix 3.
OpenAI confirme qu’Astra franchit le seuil Critical de son Preparedness Framework (capacité à trouver / développer des zero-day sur systèmes durcis avec les bons outils). Contrepartie : monitorabilité de la chaîne de raisonnement en baisse vs GPT-5.6 Sol (stratégies de dissimulation / stéganographie dans certains tests). Accès offensif avancé restreint ; programme défensif Daybreak annoncé.
Enquête Cisco auprès d’environ 200 cadres et spécialistes cyber en Suisse : 51 % citent le manque d’expérience pratique avec des agents IA chez les débutants, 42 % un déficit de profondeur technique, 39 % le manque de pensée critique. Au niveau mondial, les offres senior bondissent (+65 % oct. 2025–mars 2026) tandis que le junior ne croît que de 5,9 % — l’IA absorbe une partie des tâches d’entrée.