Quelle meilleure façon de dire je t’aime qu’avec une mise à jour ? Les attaquants ont exploité six bogues Microsoft en tant que jour zéro avant que Redmond ne publie des correctifs logiciels lors du Patch Tuesday de février.
À titre de comparaison, le mois dernier, nous n’avons vu qu’une seule vulnérabilité Windows attaquée avant le correctif du Patch Tuesday de janvier.
Bien sûr, il y a aussi les correctifs d’urgence publiés parce que le premier essai n’a pas comblé la faille de sécurité – mais c’est une autre histoire.
AD ENREGISTREMENT
Comme toujours, Microsoft n’a fourni aucun détail supplémentaire sur qui a attaqué ces six failles et sur l’ampleur de leur exploitation. Mais étant donné que trois des six sont également répertoriés comme divulgués publiquement – ce qui signifie qu’il existe peut-être déjà des exploits de preuve de concept qui circulent sur Internet – nous nous attendons à voir bientôt plus de rapports (et de détails) sur l’exploitation active.
AD ENREGISTREMENT
Voici ce que nous savons sur les six CVE attaqués, et vous pouvez en savoir plus sur les 59 CVE de Microsoft ici.
Vulnérabilité de contournement de la fonctionnalité de sécurité du shell Windows (CVE-2026-21510) : L’exploitation de ce bug, qui a reçu une note CVSS de 8,8, nécessite qu’un attaquant convainque un utilisateur d’ouvrir un lien malveillant ou un fichier de raccourci – mais nous savons tous que la plupart des gens cliquent sur à peu près n’importe quoi, ce n’est donc pas difficile à réaliser. Une fois que l’utilisateur ouvre le lien malveillant, l’attaquant peut contourner les invites de sécurité de Windows SmartScreen et Windows Shell pour exécuter du code sur le système de la victime sans avertissement ni consentement de l’utilisateur.
Comme le prévient Dustin Childs de Trend Micro Zero Day Initiative, « ce bug est répertorié comme un contournement des fonctionnalités de sécurité, mais il pourrait également être classé comme une exécution de code… Testez et déployez ce correctif rapidement. »
En plus d’être marqué « exploitation détectée », Microsoft répertorie ce bug comme étant divulgué publiquement.
Vulnérabilité de contournement des fonctionnalités de sécurité d’Internet Explorer (CVE-2026-21513) : ce bug a également reçu une note CVSS de 8,8, est attaqué et connu du public, et pourrait conduire à l’exécution de code à distance (RCE). Il s’agit d’une autre faille dans laquelle l’attaquant doit convaincre un utilisateur d’ouvrir un fichier HTML malveillant ou un fichier de raccourci (.lnk) fourni via un lien, une pièce jointe à un e-mail ou un téléchargement. Cependant, une fois que l’utilisateur a cliqué sur le lien, la partie est terminée.
« Le fichier spécialement conçu manipule la gestion du navigateur et du shell Windows, provoquant l’exécution du contenu par le système d’exploitation », a expliqué Redmond. « Cela permet à l’attaquant de contourner les fonctionnalités de sécurité et potentiellement d’exécuter du code. »
Le côté positif potentiel : depuis que la prise en charge d’Internet Explorer sur Windows a pris fin il y a des années, en 2022, nous espérons que peu de gens utilisent encore ce navigateur obsolète.
Vulnérabilité de contournement de la fonctionnalité de sécurité de Microsoft Word (CVE-2026-21514) : Le thème du Patch Tuesday de février semble être le contournement des fonctionnalités de sécurité, et cette faille également connue du public en est un autre exemple. Cette faille a reçu un CVSS 7.8 et il suffit qu’un utilisateur ouvre un fichier Office malveillant, donnant ainsi à l’attaquant l’accès aux contrôles COM (Component Object Model) et OLE (Object Linking and Embedding), qui peuvent être abusés pour RCE. Heureusement, le volet de visualisation n’est pas un vecteur d’attaque.
AD ENREGISTREMENT
Vulnérabilité d’élévation de privilèges de Desktop Window Manager (CVE-2026-21519) : Celui-ci n’a pas été divulgué avant la mise à jour du logiciel, et c’est une bonne chose car un attaquant qui exploite ce bug peut obtenir les privilèges SYSTEM. Il a reçu une note CVSS de 7,8.
Comme le note Childs : « C’est le deuxième mois consécutif qu’un DWM est répertorié comme étant exploité dans la nature. Cela me porte à croire que le premier correctif n’a pas complètement résolu la vulnérabilité. »
Vulnérabilité de déni de service du gestionnaire de connexion d’accès à distance Windows (CVE-2026-21525) : ce bug noté 6,2 est déclenché par un déréférencement de pointeur nul dans le Gestionnaire de connexions d’accès à distance Windows qui permet à un attaquant non autorisé de refuser le service localement.
Vulnérabilité d’élévation de privilèges des services Bureau à distance Windows (CVE-2026-21533) : Un autre mauvais bug qui permet à un attaquant autorisé d’élever des privilèges localement, puis d’exécuter du code avec les privilèges SYSTEM. Il a reçu un CVSS de 7,8 et Microsoft a déclaré que cela était dû à une mauvaise gestion des privilèges dans Windows Remote Desktop. ®
