08.09.2026 · 19:00

La nuit où votre PC se met à jour

La veille au soir, Microsoft a corrigé 964 failles. À 8 h 49, le poste démarre ; deux minutes plus tard, un script installe les correctifs qui le concernent et consigne chaque action. Tirez le rideau de l’écran pour suivre son travail.

  1. 8 sept.

    Microsoft corrige 964 failles dans son bulletin mensuel — un record.

  2. 8 sept.

    Deux failles sont déjà exploitées. L’une touche Windows Update lui‑même.

  3. En 2025

    Les failles observées étaient exploitées en moyenne sept jours avant leur correctif.

Sources : Tenable (08/09/2026), catalogue KEV de la CISA (CVE-2026-81963, 08/09/2026), Mandiant M-Trends 2026 (23/03/2026).

Reconstitution · mercredi 9 septembre 2026, un poste d’accueil

glissez
Ce que voit la personne au poste Ce que fait le script, dessous

018 h 49 : le poste démarre. Deux minutes plus tard, le script se lance en arrière-plan.

Le point de départ

En entreprise, Intune distribue le script. Chez moi, il fallait une autre voie.

Durant mon parcours en mastère Cybersécurité & Cloud Computing, j’ai géré Intune, Entra ID et Active Directory. J’ai aussi administré Microsoft Defender for Endpoint sur un parc de 70 postes et serveurs, puis suivi les vulnérabilités critiques du système d’information.

En entreprise, Intune conserve un paquet de scripts, l’attribue à des groupes d’appareils et remonte l’état de chaque exécution. L’équipe maintient une version centrale ; le service la distribue aux postes concernés.

À la maison, la console centrale laisse place à une tâche planifiée locale. Je voulais retrouver la même discipline : chercher les correctifs, écrire ce qui s’est passé et garder la main sur le redémarrage. C’est ainsi qu’est né ce script PowerShell public.

SourcesMicrosoft Intune — scripts et remédiationsle script sur GitHub

En entrepriseIntune

  1. 01Paquet de scripts
  2. 02Groupes d’appareils
  3. 03État de chaque exécution

À la maisonTâche planifiée

  1. 01Chercher les correctifs
  2. 02Écrire ce qui s’est passé
  3. 03Garder la main sur le redémarrage

Pourquoi automatiser

Le correctif existe. Votre poste attend encore.

Le 8 septembre 2026, deux failles étaient déjà exploitées lorsque Microsoft a publié son bulletin. Sur l’année 2025, les failles étudiées par Mandiant étaient exploitées sept jours avant leur correctif, en moyenne.

L’automatisation agit dès qu’un correctif devient disponible. Elle raccourcit le temps entre sa publication, son installation et le redémarrage qui termine son application.

  1. 01 · Avant la publication

    L’éditeur analyse la faille et prépare le correctif. La surveillance et les protections existantes tiennent la ligne.

  2. 02 · Dès la publication

    Le poste interroge Microsoft Update, reçoit les correctifs qui correspondent à sa version et écrit le résultat dans son journal.

  3. 03 · Au redémarrage

    Windows recharge les composants corrigés et les pilotes. La mise à jour devient active.

SourcesTenable — bulletin Microsoft du 8 septembre 2026catalogue KEV de la CISAMandiant — M-Trends 2026

Six actions, une trace

Il vérifie, installe, consigne et rend la main.

  1. 1

    Planifier

    Une tâche lance le script au démarrage et chaque jour dès qu’une connexion est disponible.

  2. 2

    Vérifier les droits

    L’installation commence avec les droits nécessaires pour modifier Windows.

  3. 3

    Ouvrir le journal

    Chaque commande, chaque réussite et chaque erreur reçoit une heure et reste consultable après l’exécution.

  4. 4

    Installer Windows

    Microsoft Update propose uniquement les correctifs qui correspondent à la version et aux composants de ce poste.

  5. 5

    Chercher les pilotes

    Le même canal vérifie les pilotes publiés pour le matériel reconnu : carte graphique, Wi-Fi, audio et autres composants.

  6. 6

    Demander le redémarrage

    Le script rend le poste à la personne qui travaille et lui laisse choisir le moment du redémarrage.

Son périmètre

Le script couvre Windows et les pilotes proposés par Microsoft Update. Chrome, Acrobat et les autres logiciels gardent leurs propres canaux de mise à jour.

La prochaine version : les applications

Un mode winget commencera par exporter les applications reconnues sur le poste. La personne choisira celles qu’elle veut suivre ; le script conservera leurs identifiants et cherchera ensuite leurs mises à jour à chaque passage.

WinGet sait déjà afficher les mises à jour disponibles et lancer winget upgrade --all. La sélection ajoute un choix simple : suivre tout le poste, ou uniquement une liste comme 7-Zip, Chrome, WinRAR et les outils de travail quotidiens.

Une édition macOS constitue l’étape suivante. Elle gardera la même promesse — une liste choisie, une exécution planifiée et un journal lisible — avec un moteur de mise à jour adapté à macOS.

SourcesMicrosoft Learn — commandes WinGetwinget upgrade

  1. Aujourd’hui

    Windows et ses pilotes

  2. Prochaine version

    Les applications choisies, avec winget

  3. Étape suivante

    L’édition macOS

Ce que « mettre à jour » change vraiment

Une ancienne version garde aussi ses anciennes failles.

  • 7-Zip26.02

    CVE-2026-14266

    La version 26.02 a corrigé un débordement de mémoire pendant la décompression d’une archive XZ. L’éditeur classe son impact comme une exécution de code à distance.

    Lire l’historique de sécurité de 7-Zip
  • Google Chrome137.0.7151.68

    CVE-2025-5419

    La version 137.0.7151.68/.69 a corrigé une lecture et une écriture hors limites dans le moteur V8. Google signalait déjà l’existence d’un exploit utilisé dans la nature.

    Lire l’avis de sécurité de Chrome
  • WinRAR7.13

    CVE-2025-8088

    La version 7.13 a corrigé une faille critique de traversée de répertoires. Une archive conçue pour l’exploiter pouvait écrire des fichiers ailleurs que dans le dossier choisi.

    Lire l’avis de sécurité de WinRAR

Une version à jour retire les chemins d’attaque connus de la version qu’elle remplace. Le niveau de sécurité dépend aussi de la configuration et de l’usage ; le compteur d’applications mesure uniquement le périmètre suivi.

La dernière étape

Redémarrer recharge Windows. Arrêter peut conserver une partie de la session.

Le démarrage rapide de Windows conserve certains composants du système lors d’un arrêt. Un redémarrage recharge le noyau et les pilotes, puis termine le remplacement des fichiers encore utilisés.

Cette différence explique la notification finale du script. Le poste continue son travail ; la personne choisit ensuite un créneau pour achever la mise à jour.

SourcesMicrosoft — mises à jour et démarrage rapide, KB 4011287Microsoft — liste de blocage des pilotes vulnérables

Correctif installé. Les nouveaux fichiers sont présents sur le disque.

Notre propre revue

Nous avons commencé par mettre notre script à jour.

La première version installait les correctifs. La revue de sécurité a aussi examiné l’endroit où le fichier s’exécute, les preuves qu’il laisse et sa réaction aux erreurs. Neuf corrections sont désormais visibles dans le dépôt.

commit 65421ebauto_update.ps1+9

  1. Un emplacement protégé

    La tâche copie le script dans un dossier dont l’écriture demande les droits d’administrateur.

  2. Deux rendez-vous

    Le lancement au démarrage est complété par un passage quotidien, rattrapé dès que le réseau revient.

  3. Une notification visible

    La session ouverte reçoit la demande de redémarrage, même lorsque la tâche travaille avec le compte système.

  4. Un journal persistant

    Les sorties restent dans un fichier daté sous ProgramData.

  5. Des erreurs explicites

    Chaque étape écrit son échec et renvoie un code exploitable.

  6. TLS 1.2

    PowerShell 5.1 utilise le protocole attendu pour récupérer ses dépendances.

  7. La vérification de l’éditeur

    L’installation du module conserve le contrôle de sa signature.

  8. Deux recherches distinctes

    Windows, puis les pilotes : chaque recherche vise un seul type de mise à jour, et le résumé les compte à part.

  9. Un redémarrage choisi

    -IgnoreReboot empêche une question invisible de bloquer la tâche et laisse la décision à la personne devant le poste.

Lire le script et son historique sur GitHub

Dans votre entreprise

Chez vous ou dans un parc : la preuve attendue reste la même.

Chaque poste doit pouvoir répondre à quatre questions :

  1. 01

    Quand a‑t‑il cherché ses mises à jour ?

  2. 02

    Lesquelles a‑t‑il installées ?

  3. 03

    Quelle erreur demande une intervention ?

  4. 04

    Quel redémarrage reste en attente ?

  • À la maison

    Une tâche planifiée lance le script local. Son journal dit ce qu’il a installé et le redémarrage reste entre vos mains.

  • Dans un parc géré

    Intune conserve le paquet central, l’attribue à des groupes, suit les résultats par appareil et permet à l’équipe de faire évoluer une seule version.

  • Un prestataire

    Le contrat précise la fréquence de vérification, le périmètre des logiciels, le suivi des erreurs et la preuve du redémarrage.

L’ANSSI recommande aux TPE et PME d’activer la mise à jour automatique des logiciels et des matériels. L’outil change avec la taille du parc ; cette exigence reste la même.

SourceANSSI — La cybersécurité pour les TPE/PME en treize questions

Votre parc

Savez-vous quels postes attendent encore leur redémarrage ?

Un audit commence par l’inventaire des versions de Windows, des tâches de mise à jour, des derniers correctifs installés et des redémarrages en attente. Ces quatre réponses séparent un automatisme qui tourne d’un parc réellement à jour.