Home Technologie et scienceUne vulnérabilité critique dans Windows 11 nécessite une mise à jour immédiate

Une vulnérabilité critique dans Windows 11 nécessite une mise à jour immédiate

by Thomas Caron

Publié le 14 janvier 2026 à 01h30. Microsoft alerte les utilisateurs de Windows 11 : une mise à jour de sécurité urgente est disponible pour corriger plus de 110 failles, dont une exploitée activement par des attaquants. L’installation est obligatoire pour certaines versions du système d’exploitation.

  • Plus de 110 vulnérabilités corrigées, dont une vulnérabilité « Zero Day » activement exploitée.
  • La mise à jour cumulative KB5074109 est obligatoire pour les versions Windows 11 24H2 et 25H2.
  • Suppression de composants obsolètes pour renforcer la sécurité du système.

Microsoft exhorte ses utilisateurs à installer sans délai la première mise à jour de sécurité de l’année 2026. Publiée dans le cadre du « Patch Tuesday » du 13 janvier, la mise à jour cumulative KB5074109 vise à colmater plus de 110 failles de sécurité. L’urgence est de mise : une de ces vulnérabilités, qualifiée de « Zero Day », est déjà exploitée par des acteurs malveillants.

L’attention se porte particulièrement sur la vulnérabilité CVE-2026-20805, qui affecte le gestionnaire de fenêtres du bureau Windows. Elle permettrait à un attaquant ayant un accès local de lire des informations sensibles stockées en mémoire. Bien que son score de gravité CVSS soit modéré (5,5), le risque est bien réel, car elle est activement exploitée.

L’Agence américaine de cybersécurité, LPCC, a d’ores et déjà intégré cette vulnérabilité à son catalogue des failles connues et exploitées, rendant son correction obligatoire pour les administrations américaines. Les experts en sécurité mettent en garde : ce type de divulgation est souvent le prélude à des attaques plus sophistiquées, visant à compromettre des fonctions de sécurité essentielles comme la Randomisation de la disposition de l’espace d’adressage (ASLR) afin de prendre le contrôle total du système.

Des failles critiques dans Office et des pilotes supprimés

Au-delà de cette vulnérabilité « Zero Day », la mise à jour corrige deux autres failles de sécurité connues. De manière notable, au lieu de simplement corriger un pilote de modem logiciel obsolète, Microsoft a choisi de supprimer complètement les composants agrsm64.sys et smserial.sys. Cette approche, plus radicale, permet de réduire durablement la surface d’attaque du système d’exploitation.

Huit des vulnérabilités corrigées sont classées comme « critiques », dont plusieurs concernent des failles d’exécution de code à distance dans des applications Microsoft Office telles qu’Excel et Word. Le Service du sous-système des autorités de sécurité locales (LSASS) et les composants de virtualisation sont également concernés, offrant potentiellement aux attaquants la possibilité d’obtenir des privilèges d’administrateur complets.

Améliorations des performances et de la stabilité

La mise à jour KB5074109 apporte également des améliorations significatives en termes de stabilité. Un bug réseau affectant le Sous-système Windows pour Linux (WSL) a été corrigé, rétablissant l’accès aux ressources d’entreprise via VPN. Des problèmes de connexion aux environnements de Bureau virtuel Azure ont également été résolus.

L’efficacité énergétique est également améliorée : sur les appareils équipés d’Unités de traitement neuronal (NPU), le matériel ne restait plus actif en veille, ce qui entraînait une consommation inutile de la batterie. Ce comportement a été corrigé.

Une année 2026 placée sous le signe des cybermenaces

Le nombre important de vulnérabilités corrigées lors de ce premier « Patch Tuesday » de l’année laisse présager une année 2026 difficile en matière de cybersécurité. Ce volume dépasse largement celui des derniers mois. L’exploitation active de la vulnérabilité « Zero Day » témoigne de la persévérance des attaquants dans leur recherche de nouvelles failles.

La stratégie de Microsoft, qui consiste non seulement à corriger les composants obsolètes non sécurisés, mais à les supprimer complètement, est judicieuse. Elle élimine définitivement des classes entières de vulnérabilités potentielles. Les nombreux correctifs pour les services professionnels tels qu’Azure Virtual Desktop soulignent l’importance accordée aux utilisateurs professionnels.

Que doivent faire les utilisateurs ?

En raison de la gravité des failles corrigées, tous les utilisateurs de Windows 11 doivent installer la mise à jour immédiatement. Pour la plupart, l’installation se fera automatiquement via Windows Update. Les administrateurs peuvent télécharger la mise à jour manuellement depuis le Catalogue Microsoft Update.

Une course contre la montre est engagée : pendant que les chercheurs en sécurité analysent les correctifs, les attaquants tentent de les décompiler pour attaquer les systèmes non corrigés. La prochaine mise à jour de sécurité est prévue en février, mais il est déconseillé aux utilisateurs d’attendre.

Si l’installation immédiate de la mise à jour vous inquiète quant à une éventuelle perte de données ou de programmes, des instructions claires pour une migration et une restauration en toute sécurité sont disponibles dans le guide complet gratuit sur Windows 11.

You may also like

Leave a Comment