Home Technologie et scienceMicrosoft a corrigé plus de 1 100 CVE en 2025

Microsoft a corrigé plus de 1 100 CVE en 2025

by Thomas Caron

Publié le 9 décembre 2025 20h43. Microsoft a déployé une mise à jour de sécurité corrigeant près de 60 vulnérabilités, dont certaines activement exploitées, dans un contexte de multiplication des failles ces derniers mois. Cette intervention intervient alors que l’année 2025 s’annonce comme l’une des plus prolifiques en matière de correctifs de sécurité pour l’éditeur.

  • Trois vulnérabilités sont considérées comme critiques, dont une est déjà exploitée par des attaquants.
  • Une faille affectant le pilote de mini-filtre Windows Cloud Files permettrait à un attaquant d’élever ses privilèges sur le système.
  • Des vulnérabilités dans PowerShell et GitHub Copilot pour JetBrains ont également été corrigées.

La dernière mise à jour de sécurité, publiée dans le cadre du « Patch Tuesday » de décembre, porte à plus de 1 100 le nombre total de vulnérabilités corrigées par Microsoft cette année. Parmi les failles signalées ce mois-ci, trois sont jugées critiques en termes de gravité. Une d’entre elles, référencée sous le nom CVE-2025-62221, est activement exploitée dans la nature, tandis que deux autres disposent de preuves de concept publiques, bien qu’elles ne soient pas encore exploitées.

La vulnérabilité exploitée affecte le pilote de mini-filtre Windows Cloud Files et résulte d’une condition d’utilisation après libération (UAF). Dans ce type de faille, le programme tente d’accéder à une zone mémoire qui a déjà été libérée, ce qui peut entraîner des comportements imprévisibles et potentiellement dangereux. Un attaquant pourrait exploiter cette vulnérabilité pour obtenir des privilèges accrus sur le système compromis.

« Bien qu’il n’y ait pas de preuve de concept publique confirmée pour CVE-2025-62221, des recherches antérieures et des preuves de concept pour des problèmes de mini-filtres Cloud Files associés suggèrent que les attaquants comprennent déjà les techniques sous-jacentes. »

Mike Walters, cofondateur et PDG d’Action1

Selon Mike Walters, le véritable danger de cette vulnérabilité réside dans sa capacité à être combinée avec d’autres faiblesses. Un attaquant ayant déjà un accès limité au système, par exemple via une attaque de phishing ou l’exploitation d’une vulnérabilité dans un navigateur, pourrait utiliser CVE-2025-62221 pour prendre le contrôle total de la machine.

Parallèlement, deux vulnérabilités révélées publiquement ce mois-ci sont des problèmes d’exécution de code à distance (RCE). L’une affecte PowerShell (CVE-2025-54100) et l’autre GitHub Copilot pour JetBrains (CVE-2025-64671).

La vulnérabilité PowerShell est due à une faille d’injection de commandes dans la manière dont Windows PowerShell traite le contenu web. Un attaquant non authentifié pourrait exploiter cette faille pour exécuter du code arbitraire avec les privilèges de l’utilisateur exécutant PowerShell. Compte tenu de l’importance de PowerShell dans les outils d’attaque, son exploitation pourrait être relativement simple et dangereuse, notamment dans le cadre d’attaques d’ingénierie sociale ciblant des utilisateurs privilégiés.

La vulnérabilité de GitHub Copilot, quant à elle, est particulièrement intéressante. Selon Kev Breen, directeur principal de la recherche sur les cybermenaces chez Immersif, cette faille permet d’obtenir l’exécution de code sur les systèmes concernés en trompant le modèle de langage (LLM) de Copilot. Cela se fait en exploitant des failles dans les garde-fous du LLM et en manipulant les paramètres d’« approbation automatique » de l’utilisateur via une technique d’ injection d’invite croisée.

« Copilot est l’assistant de codage GenAI utilisé par Microsoft et GitHub et cette vulnérabilité fait spécifiquement référence aux extensions JetBrains. La vulnérabilité indique qu’il est possible d’obtenir l’exécution de code sur les hôtes concernés en trompant le LLM en exécutant des commandes qui contournent les garde-fous et en ajoutant des instructions dans les paramètres « d’approbation automatique » de l’utilisateur. »

Kev Breen, directeur principal de la recherche sur les cybermenaces, Immersif

Bien que Microsoft ait qualifié cette vulnérabilité de moins susceptible d’être exploitée, les développeurs utilisant GitHub Copilot pour JetBrains devraient appliquer la mise à jour rapidement, car ils ont généralement un accès plus privilégié à des informations sensibles telles que des clés API.

Enfin, les trois vulnérabilités critiques affectent Microsoft Office (CVE-2025-62554 et CVE-2025-62557) et Outlook (CVE-2025-62572). Elles sont toutes des vulnérabilités d’exécution de code à distance.

Selon Dustin Childs de l’initiative Zero Day de Trend Micro, Microsoft a corrigé un total de 1 139 vulnérabilités au cours des 12 derniers mois, faisant de 2025 la deuxième année la plus chargée en matière de correctifs de sécurité, à seulement 111 vulnérabilités de 2020. Il prévoit que 2026 pourrait battre tous les records, en raison de la diversification du portefeuille de Microsoft et de l’augmentation des vulnérabilités liées à l’intelligence artificielle.

You may also like

Leave a Comment