Page 1 sur 1

Windows 11, Microsoft corrige un seconde faille zero-day passée sous le radar

Posté : ven. 14 août 2026 07:26
par chtimi054
Windows 11, Microsoft corrige un seconde faille zero-day passée sous le radar
Elle est référencée CVE-2026-62832

Le Patch Tuesday d’août 2026 est l’occasion pour Microsoft de corriger de nombreuses failles de sécurité dont CVE-2026-62832. Cette défaillance Windows est connue publiquement mais pas encore exploitée.

Le Patch Tuesday d’août 2026 est une source importante de sécurité. En effet Microsoft corrige de nombreux problèmes. En plus de la vulnérabilité CVE-2026-68820 déjà exploitée dans des attaques, Microsoft corrige aussi CVE-2026-62832.

Elle affecte le service “Windows User Profile, en charge notamment de la gestion des profils utilisateurs. Microsoft la classe comme une vulnérabilité d’élévation de privilèges. Son score CVSS est de 7,8 sur 10. Il est recommandé de la corriger le plus rapidement possible car sa particularité est surtout d’avoir été rendue publique avant l’arrivée du correctif. Il s’agit d’une faille zero-day au sens où des informations sur la vulnérabilité circulaient avant que Windows profite d’un correctif officiel.


Un compte limité peut devenir administrateur

Cette vulnérabilité profite d’une mauvaise gestion des liens lors de l’accès à certains fichiers par le service Windows User Profile. Pour l’exploiter, un pirate doit cependant déjà disposer d’un accès authentifié au PC. Une fois cette condition remplit le problème devient sérieux. La personne mal attentionnée peut dés lors se débrouiller pour obtenir des privilèges administrateur. De plus cette exploitation réussit peut se faire localement sans intervention la victime.

Le service Windows User Profile est associé à la gestion des informations propres à chaque compte. Une partie importante de ces paramètres est stockée dans différentes sections du Registre. Nous retrouvons par exemple les préférences du bureau, les paramètres d’applications et des données spécifiques à chaque utilisateur.

Enfin contrairement à CVE-2026-68820, l’autre faille zero-day de ce Patch Tuesday d’août 2026, CVE-2026-62832 n’est pas encore exploitée cependant Microsoft estime que ce n’est qu’une question de temps.

merci à Ginjfo