Dans son Patch Tuesday de mai, Microsoft annonce 2 failles zero-day déjà exploitées parmi les 60 corrigées

15 mai 2024 à 14h56
0
Windows a subi quelques correctifs pour ce Patch Tuesday de mai 2024 - © MardeFondos / Shutterstock
Windows a subi quelques correctifs pour ce Patch Tuesday de mai 2024 - © MardeFondos / Shutterstock

Après la découverte de deux failles critiques massivement exploitées, Microsoft a dû s'activer lors de son Patch Tuesday de mai. Au total, ce sont 60 vulnérabilités qui ont été colmatées d'urgence, certaines affectant des produits très populaires comme Windows ou Office.

La cybersécurité n'est jamais un combat gagné d'avance, même pour un géant comme Microsoft. Mardi dernier, la firme de Redmond a déployé une nouvelle salve de correctifs, soit presque moitié moins que pour le mois d'avril 2024, dans le cadre de sa traditionnelle échéance mensuelle de mise à jour, le fameux Patch Tuesday.

Cette fois, les équipes ont dû s'attaquer à pas moins de 60 failles de sécurité fraîchement découvertes sur leurs différents produits et services. Un lourd programme qui s'explique notamment par la nécessité de corriger au plus vite deux brèches critiques d'ores et déjà exploitées massivement par des pirates informatiques.

Parmi les vulnérabilités comblées, certaines touchaient des solutions particulièrement plébiscitées par les entreprises et les particuliers comme l'OS Windows, les outils de la suite Office ou encore les navigateurs Edge et Internet Explorer. De quoi souligner une nouvelle fois l'importance cruciale d'appliquer ces mises à jour de sécurité sans tarder si vous êtes équipé tout en Microsoft.

De Windows à Office, les produits stars de Microsoft mis à rude épreuve

Comme chaque mois, cette nouvelle fournée de correctifs publiés par Microsoft vise à corriger de multiples failles de sécurité présentes sur une grande variété de produits, comme en démontre le récent patch visant à corriger les problèmes de connexion aux VPN. Et sur ce Patch Tuesday, ce sont encore une fois certaines des solutions les plus populaires de la firme qui sont concernées par des vulnérabilités plutôt préoccupantes.

Sur l'OS Windows, particulièrement exposé, pas moins de 15 failles ont ainsi été résolues. La majorité permet à des pirates d'augmenter leurs privilèges sur un appareil compromis. Mais deux d'entre elles (CVE-2023-29399 et CVE-2023-29241) sont qualifiées de critiques, car elles ouvrent la voie à une exécution de code malveillant. Microsoft incite donc fortement les utilisateurs à les corriger en priorité.

Les différentes déclinaisons du navigateur Edge (version standard, celle dédiée aux entreprises ou compatibilité IE) n'ont pas été épargnées non plus par 8 failles au total. Certaines permettraient une élévation de privilèges, tandis que d'autres faciliteraient la fuite d'informations sensibles.

Idem du côté des solutions Office, avec 9 vulnérabilités répertoriées sur les différentes applications de la suite bureautique (Word et son « copier-coller » enfin opérationnel, Excel, PowerPoint, etc.). L'une d'entre elles (CVE-2023-29355) a même été jugée critique par Microsoft, toujours pour un risque d'exécution de code malveillant. Les entreprises dépendantes de ces solutions ont donc intérêt à appliquer les correctifs au plus vite.

La suite Office particulièrement concernée par ce Patch Tuesday de mai 2024 - © RoseLife_Family / Shutterstock
La suite Office particulièrement concernée par ce Patch Tuesday de mai 2024 - © RoseLife_Family / Shutterstock

Deux failles zero-day critiques exploitées pour des cyberattaques

Si l'ampleur du Patch Tuesday de mai illustre les défis constants en matière de cybersécurité, Microsoft a surtout dû se concentrer en priorité sur deux failles critiques d'ores et déjà exploitées dans le milieu. Deux vulnérabilités dites zero-day qui ont visiblement été utilisées par des cybercriminels avant même la publication des correctifs adéquats.

La première (CVE-2023-28236) est une vulnérabilité d'élévation de privilège locale touchant les serveurs Windows, mais aussi les versions clientes à jour récentes. Sans entrer dans les détails techniques, elle permettait à des pirates d'obtenir des droits illimités sur un système compromis en contournant les protections en place.

D'après les analyses de l'entreprise de cybersécurité Mandiant, cette faille zero-day aurait été exploitée depuis avril 2023 au moins par un groupe de pirates informatiques baptisé UNC4890. Leurs cibles ? Des entreprises de différents secteurs d'activité, visiblement dans un but d'espionnage économique et de vol de données sensibles.

L'autre faille critique (CVE-2023-28349) réside elle dans l'outil d'administration à distance du système d'exploitation Windows. Elle a été détectée comme activement exploitée par des cybercriminels à motivation financière cette fois. Le groupe Bohrium est soupçonné d'avoir utilisé cette brèche zero-day pour déployer des ransomwares.

À vos mises à jour, donc.

Meilleur antivirus, le comparatif en mai 2024
A découvrir
Meilleur antivirus, le comparatif en mai 2024
30 avr. 2024 à 15:05
Comparatifs services

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires

Haut de page

Sur le même sujet