Une faille notée 10 sur 10 ne se traite pas comme les autres : elle appelle un correctif d’urgence, pas une place dans la file d’attente habituelle. Le bulletin hebdomadaire du CERT-FR daté du 21 septembre 2026 recense plus de 80 vulnérabilités jugées critiques sur la seule semaine du 14 au 20 septembre, dont plusieurs notées au maximum de l’échelle de gravité chez Cisco, Apple et Oracle. Rassurons tout de suite : la plupart des PME ne font tourner ni Cisco Identity Services Engine ni Oracle WebLogic. Mais la question que pose ce genre de semaine, elle, concerne tout le monde : qui, chez vous, sait qu’une faille de sécurité vient d’être publiée, et qui décide si elle vous concerne ?
Une note sur 10, ça veut dire quoi concrètement ?
L’échelle CVSS va de 0 à 10. Une note de 10 signifie qu’un attaquant peut prendre le contrôle du système à distance, sans authentification, et souvent sans compétence technique particulière une fois l’exploit publié. C’est le cas cette semaine pour une faille Cisco ISE et une faille Oracle WebLogic Server, deux briques utilisées par des grandes structures et certains prestataires. Apple, de son côté, a corrigé plusieurs contournements de sécurité macOS notés entre 9,8 et 10.
Trois choses distinguent ces alertes du bruit de fond habituel. La sévérité, d’abord : une note à 10 place la vulnérabilité tout en haut de la pile de correctifs à traiter. L’exposition, ensuite : ces produits tournent souvent en façade, exposés à internet, ce qui réduit le temps entre publication de la faille et première tentative d’exploitation à quelques jours, parfois quelques heures. La dépendance, enfin. Une PME qui n’utilise directement aucun de ces logiciels peut malgré tout être touchée si son prestataire, son opérateur télécom ou l’éditeur d’un logiciel métier en dépend en coulisses.
Chez nos clients, l’écart type se joue rarement sur la technique : il se joue sur le délai entre la publication d’un correctif et son application. Sur nos 3 000 postes et serveurs supervisés, ce délai se compte en heures pour les failles critiques, pas en semaines.
Faut-il attendre le prochain Patch Tuesday pour agir ?
Non. Patch Tuesday, le rendez-vous mensuel de correctifs Microsoft, reste utile pour planifier les mises à jour Windows courantes. Mais une faille notée 10 sur un système exposé ne se traite pas au rythme du calendrier habituel : elle appelle un correctif d’urgence, hors cycle, dès sa publication.
Concrètement, trois réflexes suffisent pour une entreprise de taille modeste. Demander à son prestataire informatique, par écrit, sous combien de temps les correctifs critiques sont appliqués sur le parc, et pas seulement les mises à jour standard. Vérifier que les équipements exposés à internet (VPN, pare-feu, accès distant) sont identifiés quelque part et suivis, pas simplement installés puis oubliés. Et, si le doute persiste sur l’état réel de votre parc, le mesurer plutôt que le supposer : notre pré-diagnostic cybersécurité gratuit donne une photographie en quelques minutes, sans engagement.
On nous dit parfois : « je paie déjà un contrat de maintenance, ça doit être fait ». Dans beaucoup de cas, oui. Mais un contrat de maintenance qui ne précise pas de délai chiffré pour les correctifs critiques ne vous protège pas davantage qu’un contrat qui n’existerait pas : il vous rassure, ce qui n’est pas la même chose.
Cette semaine passera. La suivante apportera son propre lot de failles à 10 sur 10 ; c’est la mécanique normale du logiciel. La vraie question à se poser d’ici lundi n’est pas de retenir cette liste de CVE, c’est de savoir qui, chez vous, la lit chaque semaine à votre place.
Sources : CERT-FR, Bulletin d’actualité CERTFR-2026-ACT-040 · CERT-FR, Avis de sécurité
Pour aller plus loin, notre rendez-vous de 30 minutes permet de passer en revue, avec un ingénieur, la manière dont votre parc actuel encaisse ce type de semaine.