Progress corrige quatre failles de Telerik Fiddler Classic, dont un risque d’escalade de privilèges

Progress a corrigé quatre vulnérabilités de Telerik Fiddler Classic, dont une faille de gravité élevée pouvant permettre une escalade locale de privilèges et l’exécution de code non prévue.

Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Progress Software a corrigé quatre vulnérabilités de Telerik Fiddler Classic pour Windows, dont une faille de gravité élevée qui pourrait permettre à un attaquant local d’exécuter du code non prévu avec des privilèges d’administrateur.

Les quatre vulnérabilités affectent les versions de Fiddler Classic antérieures à 6.0.20262.10021. Progress a publié la mise à jour corrigée Fiddler Classic 6.0.20262 le 5 octobre et recommande de mettre à niveau les installations concernées.

Le communiqué de Progress corrige CVE-2026-77802, CVE-2026-77803, CVE-2026-77804 et CVE-2026-77805. Les failles vont de problèmes de traitement des requêtes HTTP à des faiblesses liées à l’installation de certificats et à la vérification des fichiers exécutables.

Aucune ne fournit de voie d’accès à distance non authentifiée à Fiddler Classic. Chacune nécessite un accès local ou la possibilité d’envoyer du trafic via une instance Fiddler vulnérable, et certaines nécessitent également une interaction de l’utilisateur.

Les quatre vulnérabilités corrigées dans Fiddler Classic

Le problème le plus grave est CVE-2026-77805, une vulnérabilité de gravité élevée liée à une faible vérification de la signature des exécutables, avec un score CVSS de 7,9.

Selon Progress, Fiddler vérifie que les outils auxiliaires externes portent une signature Authenticode valide provenant d’un éditeur autorisé, mais ne vérifie pas suffisamment que le fichier est bien l’exécutable attendu.

Un attaquant local disposant de faibles privilèges pourrait remplacer un outil auxiliaire par un autre binaire valablement signé par un éditeur approuvé. Si l’utilisateur lance cet outil et accepte l’invite d’élévation, le binaire substitué peut s’exécuter avec des privilèges d’administrateur, créant une voie vers l’escalade de privilèges et l’exécution de code non prévue.

CVE-2026-77804, notée 6,6, affecte la manière dont Fiddler installe son certificat racine d’interception HTTPS.

L’avis du fournisseur décrit une condition de concurrence TOCTOU dans laquelle Fiddler écrit le certificat dans un fichier temporaire situé dans un emplacement accessible en écriture par l’utilisateur, avant qu’un outil auxiliaire exécuté avec élévation ne l’importe dans le magasin de certificats de l’ordinateur local.

Advertisement

Un attaquant disposant de faibles privilèges qui remplacerait ce fichier temporaire au moment opportun pourrait faire approuver par la machine un certificat racine contrôlé par l’attaquant. Ce certificat pourrait ensuite servir à intercepter ou modifier du trafic protégé par TLS.

Des conditions de concurrence TOCTOU similaires surviennent lorsqu’un logiciel vérifie un fichier ou une ressource, puis l’utilise ultérieurement sans s’assurer qu’il n’a pas été modifié.

L’exploitation nécessite toujours que l’utilisateur lance l’opération d’approbation du certificat et accepte l’invite d’élévation.

Deux failles affectent le traitement des requêtes HTTP de Fiddler

Les vulnérabilités restantes affectent la manière dont Fiddler transmet les requêtes HTTP.

CVE-2026-77802, notée 6,3, est une vulnérabilité de type HTTP request smuggling. Les requêtes contenant des en-têtes Content-Length contradictoires peuvent être interprétées différemment par Fiddler et le serveur d’origine.

Un attaquant local disposant de faibles privilèges et pouvant envoyer des requêtes via le même proxy Fiddler qu’un autre utilisateur pourrait exploiter cette discordance contre un serveur d’origine qui ne respecte pas correctement le traitement des requêtes défini par la RFC 9110.

L’attaque peut laisser une réponse dissimulée en mémoire tampon sur une connexion serveur réutilisée. Cette réponse pourrait ensuite être livrée à une autre session, exposant potentiellement des informations destinées à un autre utilisateur ou contaminant la réponse reçue par celui-ci.

CVE-2026-77803 est une vulnérabilité connexe de désynchronisation frontale, notée 3,6.

Progress indique qu’une requête contenant à la fois les en-têtes Content-Length et Transfer-Encoding peut être transmise avec ces deux en-têtes intacts, tandis que Fiddler utilise Transfer-Encoding pour déterminer où se termine le corps de la requête.

Les octets restants peuvent alors être traités comme une seconde requête lorsque Fiddler réutilise la connexion client. Un attaquant local disposant de faibles privilèges pourrait transformer une requête malformée en deux requêtes envoyées au serveur d’origine et recevoir une réponse supplémentaire.

Contrairement à CVE-2026-77802, l’exploitation ne nécessite pas de serveur d’origine vulnérable.

Progress indique que la désactivation de la réutilisation des connexions client empêche l’exploitation de CVE-2026-77803, tandis que la désactivation de la réutilisation des connexions serveur atténue CVE-2026-77802.

Advertisement

Ce que doivent faire les utilisateurs de Fiddler Classic

Les organisations qui utilisent Fiddler Classic doivent passer à la version 6.0.20262.10021 ou ultérieure.

Progress fournit également des mesures d’atténuation temporaires pour les environnements dans lesquels une mise à niveau immédiate n’est pas possible :

  • Pour CVE-2026-77802, désactivez Réutiliser les connexions serveur sous Outils > Options > Connexions.
  • Pour CVE-2026-77803, désactivez Réutiliser les connexions client dans le même menu de paramètres.
  • Pour CVE-2026-77804, évitez d’installer le certificat racine de Fiddler dans le magasin de l’ordinateur local via le flux de travail concerné. Progress recommande d’utiliser le magasin de l’utilisateur actuel ou d’importer manuellement le certificat lorsque l’approbation à l’échelle de la machine est nécessaire.
  • Pour CVE-2026-77805, examinez attentivement les invites d’élévation et évitez de lancer les outils externes de Fiddler, sauf si l’exécutable est bien celui attendu.

Les vulnérabilités ont été signalées à Progress par le NATO Cyber Security Centre.

Aucune des quatre n’est actuellement répertoriée dans le catalogue des vulnérabilités connues et exploitées de la CISA, et les avis de Progress ne font état d’aucune exploitation active.

Les exigences d’accès local réduisent l’exposition par rapport à une vulnérabilité non authentifiée exposée sur Internet, mais les systèmes de développement partagés et autres environnements Windows multiutilisateurs doivent tout de même être mis à jour, car plusieurs de ces failles peuvent franchir les limites de privilèges ou d’utilisateurs dès lors qu’un attaquant dispose déjà d’un accès local.

À lire également : Les défenseurs qui gèrent des logiciels Windows exposés devraient également examiner la vulnérabilité de Rejetto HFS, qui peut donner à des attaquants non authentifiés un accès administrateur et permettre l’exécution de code à distance.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.