Une faille de sécurité critique affectant Windows PowerShell a été corrigée par Microsoft, le 9 décembre 2025. Cette vulnérabilité, référencée CVE-2025-54100, pourrait permettre à des attaquants d’exécuter du code malveillant sur les systèmes compromis, bien que le risque d’exploitation soit considéré comme faible.
La faille, classée comme importante avec un score CVSS de 7,8, est due à une neutralisation incorrecte de caractères spéciaux lors d’attaques par injection de commandes (CWE-77). Pour exploiter cette vulnérabilité, un attaquant doit avoir un accès local au système et inciter l’utilisateur à ouvrir un fichier malveillant ou à exécuter une commande suspecte.
Microsoft a publié des correctifs de sécurité pour différentes versions de Windows, notamment Windows Server 2025, Windows 11 (versions 24H2 et 25H2) et Windows Server 2022. Les utilisateurs de ces systèmes doivent appliquer les mises à jour KB5072033 ou KB5074204 en priorité. Les systèmes fonctionnant sous Windows 10 et versions antérieures nécessitent des mises à jour spécifiques, telles que KB5071546 ou KB5071544.
En outre, Microsoft recommande d’activer l’option BasicParsing pour empêcher l’exécution de scripts provenant de contenus web. L’application des mesures de sécurité PowerShell 5.1 décrites dans l’article KB5074596 est également conseillée pour réduire les risques d’exécution de scripts non autorisés.
La vulnérabilité affecte un large éventail de systèmes d’exploitation Windows, de Windows 10 à Windows Server 2008 jusqu’à la version 2025. Il est donc crucial que les organisations concernées mettent à jour leurs systèmes dès que possible pour se protéger contre d’éventuelles attaques.
