Lors du premier Patch Tuesday majeur de 2026, Microsoft a publié des mises à jour traitant un large éventail de vulnérabilités — y compris une faille zero-day de Windows exploitée activement qui a déjà suscité des avertissements urgents de l'Agence de cybersécurité et de sécurité des infrastructures des États-Unis (CISA). Ce développement souligne la pression continue sur les organisations pour rester à jour avec les correctifs de sécurité alors que les attaquants continuent de cibler des systèmes largement utilisés.
Le bug, suivi sous le nom de CVE-2026-20805, est une vulnérabilité de divulgation d'informations affectant les systèmes Windows. Il permet à un attaquant authentifié de divulguer des adresses mémoire sensibles à partir d'un port ALPC (Advanced Local Procedure Call) distant — des informations qui peuvent être utilisées pour contourner des protections telles que la randomisation de l'agencement de l'espace d'adresses (ASLR) et augmenter le risque d'exploitation ultérieure, y compris l'exécution de code arbitraire.
La mise à jour de Patch Tuesday de Microsoft pour janvier 2026 a regroupé ce correctif avec plus de 110 autres CVE à travers Windows et des produits connexes. La gravité de la zero-day est évaluée comme moyenne avec un score CVSS de 5.5, mais son inclusion dans le catalogue des vulnérabilités connues exploitées (KEV) de la CISA signale un risque réel ; les agences fédérales doivent appliquer le correctif d'ici le 3 février 2026 conformément à la politique du gouvernement américain.
L'avis de la CISA souligne que des vulnérabilités comme CVE-2026-20805 sont des vecteurs d'attaque courants utilisés par des acteurs malveillants car elles peuvent affaiblir les défenses intégrées du système d'exploitation et ouvrir la voie à des exploits plus dommageables. L'action de l'agence — exigeant un correctif prioritaire à travers les systèmes fédéraux américains — reflète la gravité avec laquelle ces failles sont prises en compte lorsque des preuves de concept ou une exploitation active sont observées dans la nature.
Les experts en sécurité notent également que, bien que cette fuite à elle seule ne donne pas un contrôle total sur un système cible, elle abaisse considérablement le seuil pour les attaquants afin d'empiler des vulnérabilités dans une chaîne d'exploitation. C'est pourquoi l'application rapide de la mise à jour reste l'atténuation la plus efficace disponible aujourd'hui, même avant une analyse publique détaillée sur la question de savoir si des attaques généralisées ont eu lieu.
Ce Patch Tuesday survient dans un contexte de turbulences plus larges en matière de cybersécurité — avec d'autres agences, produits et plateformes signalés pour exploitation active — soulignant que rester à jour avec les correctifs est crucial tant pour les environnements d'entreprise que pour les consommateurs.
Avertissement sur les images AI "Les visuels sont créés avec des outils d'IA et destinés à la représentation, pas à de vraies photographies."
Sources The Register — Le bug de divulgation d'informations 0-day de Windows reçoit un correctif et une alerte de la CISA. The Register — La CISA signale des problèmes logiciels exploités activement. Publication de Mandiant sur les outils de sécurité (contexte sur le paysage de sécurité plus large). The Register — les acteurs de la menace ont utilisé des zero-days de VMware ESXi.
Publié par Banx Network. Cet article fait partie du programme de médias décentralisés Banx, propulsé par le jeton BXE sur le XRP Ledger.




