InfoLa banalité du mois

Près de 1 000 failles corrigées en un Patch Tuesday… et alors ?

Le Patch Tuesday de septembre 2026 bat tous les records. Mais personne ne tombe d'accord sur le chiffre exact, et c'est la meilleure preuve qu'il ne mesure pas grand-chose.

Le Patch Tuesday de septembre est le plus gros de l'histoire de Microsoft. Près d'un millier de vulnérabilités corrigées d'un coup, contre environ 570 en juillet et 400 en août. Record ! Panique ! Internet est cassé !

Bon, respire. Et amuse-toi à comparer les titres de la presse spécialisée : 964 failles pour Malwarebytes, 966 pour BleepingComputer, 974 pour SecurityWeek… et 1 169 CVE pour d'autres analyses du même lot.

Même mois, même éditeur, même mise à jour, et personne ne tombe d'accord sur le chiffre. Tout dépend de ce qu'on compte : les failles des services cloud (corrigées côté Microsoft, sans rien à faire de ton côté) ou pas, celles publiées pile le jour J ou tout le paquet du mois. Même le nombre de failles critiques varie d'une analyse à l'autre.

Si un chiffre change de 20 % selon qui le compte, c'est qu'il ne mesure pas grand-chose. Je t'explique.

Un CVE, c'est juste un numéro

Pas une note. Pas un niveau de danger. Pas une preuve qu'on peut exploiter le truc. Un CVE, c'est un identifiant, pour que tout le monde parle de la même faille. Point.

Et ça a des conséquences assez marrantes :

  • une même faille peut récolter plusieurs CVE si elle touche plusieurs produits ;
  • un bug impossible à exploiter en pratique reçoit un CVE comme les autres ;
  • un éditeur qui publie beaucoup de CVE, c'est peut-être juste un éditeur qui cherche mieux. Pas forcément un éditeur plus troué.

Ce dernier point me fait toujours sourire. Si tu classes les éditeurs au nombre de CVE, tu récompenses ceux qui ne cherchent pas. Bravo le classement.

Pourquoi ça grimpe (et pourquoi c'est pas grave en soi)

  1. Le périmètre s'élargit. Un éditeur qui embarque des composants tiers hérite de leurs failles et les republie sous son nom.
  2. Le fuzzing s'industrialise. Des robots trouvent en continu ce qu'on cherchait avant à la main.
  3. Les primes aux bugs montent en charge. Plus de chercheurs payés, plus de rapports. Logique.

Les trois chiffres que je regarde, moi

  • Combien sont activement exploitées. C'est ça qui fixe ton niveau d'urgence. Ce mois-ci, la réponse est deux : deux failles « zero-day », déjà utilisées par des attaquants avant le correctif. Deux sur près de mille, et ce sont elles qu'il fallait traiter en premier.
  • Combien ne demandent ni authentification ni clic de l'utilisateur, sur un composant exposé au réseau. C'est le deuxième tri à faire, et les analyses détaillées (Qualys, par exemple) te le mâchent en grande partie.
  • Ton propre délai de correction. Le seul chiffre sur lequel tu as vraiment la main.

Trois nombres au lieu d'un. Aucun ne fait un titre qui claque. C'est sûrement pour ça qu'on les voit si rarement.