La CISA alerte sur des attaques en cours visant une vulnérabilité critique de Windows

La CISA met en garde contre des exploits actifs ciblant une faille critique d’élévation de privilèges de Windows.

Écrit par
Ken Underhill
Ken Underhill
Oct 7, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a émis une alerte urgente concernant l’exploitation active d’une vulnérabilité critique de Microsoft Windows permettant aux attaquants d’élever leurs privilèges au niveau SYSTEM. 

La faille, suivie sous l’identifiant CVE-2021-43226, touche le pilote Common Log File System (CLFS), un composant essentiel de Windows chargé de gérer les fichiers journaux du système et des applications.

L’alerte de la CISA indiquait que la vulnérabilité «… pourrait permettre à un attaquant local disposant de privilèges de contourner certains mécanismes de sécurité.»

Pourquoi cette faille représente un risque potentiel

La vulnérabilité représente un risque pour les réseaux d’entreprise, car elle permet à des attaquants disposant d’un accès local basique de prendre le contrôle total des systèmes touchés. Cette élévation de privilèges peut faciliter les mouvements latéraux, l’exfiltration de données ou le déploiement de charges utiles de rançongiciel. 

Elle touche Windows 10, Windows 11, Windows Server 2016, 2019 et 2022, ainsi que des versions plus anciennes comme Windows 7 SP1 et Windows Server 2008 R2 SP1.

La cause première réside dans la validation incorrecte des données fournies par l’utilisateur au sein des routines de gestion mémoire du pilote CLFS, ce qui peut provoquer un dépassement de tampon et l’exécution de code arbitraire.

Aucune interaction utilisateur nécessaire pour l’élévation de privilèges

CVE-2021-43226 affiche un score CVSS de 7,8. Les attaquants peuvent concevoir des fichiers journaux CLFS malveillants qui exploitent une validation insuffisante des entrées pour écraser la mémoire et exécuter du code avec des niveaux de privilèges élevés. 

Une fois l’accès local obtenu, l’exploit s’exécute sans interaction de l’utilisateur, ce qui permet aux attaquants d’opérer sans être détectés.

Les chercheurs en sécurité ont déjà identifié des codes d’exploit de preuve de concept circulant sur des forums clandestins, ce qui laisse penser que des campagnes actives tirent parti de cette faille. 

Advertisement

Si la CISA n’a attribué cette activité à aucun groupe de menaces précis, elle avertit que les opérateurs de rançongiciels sont susceptibles d’adopter rapidement l’exploit, s’ils ne l’ont pas déjà fait.

La CISA a fixé au 27 octobre 2025 la date limite de remédiation, conformément à la Binding Operational Directive (BOD) 22-01, qui impose aux agences fédérales et aux opérateurs d’infrastructures critiques d’appliquer immédiatement les correctifs, comme indiqué dans son avis.

Adoptez une stratégie de défense en profondeur

Pour réduire l’exposition et limiter les dommages potentiels liés à l’exploitation, les organisations doivent adopter une stratégie de défense proactive et en profondeur, privilégiant l’application rapide des correctifs, la surveillance continue et des contrôles d’accès robustes. 

  • Appliquez immédiatement les correctifs, en donnant la priorité aux actifs critiques tels que les contrôleurs de domaine, les serveurs de fichiers et les systèmes d’infrastructure.
  • Renforcez les contrôles des postes et des accès en activant EDR ou Exploit Guard, et en imposant des politiques de privilèges minimaux et de PAM pour les comptes administratifs.
  • Mettez en place des défenses en profondeur en utilisant Application Control et les règles ASR pour bloquer le code non approuvé et isoler les systèmes critiques des réseaux utilisateurs.
  • Surveillez en continu en examinant les journaux à la recherche d’activités suspectes, notamment les ID d’événement 4656 et 4658, et en centralisant les alertes via une plateforme SIEM.
  • Effectuez régulièrement une gestion des vulnérabilités à l’aide de scanners fiables et de tests d’intrusion afin d’identifier et de corriger les failles de sécurité.
  • Maintenez un programme robuste de réponse aux incidents doté de plans d’intervention, de sauvegardes sécurisées, de formations destinées aux employés et d’exercices de reprise coordonnés.

En mettant en œuvre ces mesures, les organisations peuvent réduire considérablement le risque d’exploitation et limiter l’impact d’éventuelles compromissions. 

Anciennes vulnérabilités, nouveaux exploits

Cette nouvelle inscription au catalogue de la CISA met en évidence la tendance persistante des attaquants à exploiter d’anciennes vulnérabilités de composants système critiques pour obtenir une élévation de privilèges. 

Même des vulnérabilités révélées pour la première fois il y a plusieurs années peuvent refaire surface comme vecteurs d’attaque à forte valeur lorsqu’elles sont associées à des techniques d’intrusion modernes.

Alors que les organisations continuent d’étendre leurs infrastructures hybrides et d’adopter des charges de travail dans le cloud, une gestion rapide des correctifs reste une défense fondamentale. Dans le paysage actuel des menaces, un seul point de terminaison non corrigé peut devenir le point de départ d’une attaque par rançongiciel à l’échelle du réseau.

Les attaques visant des systèmes présentant d’anciennes vulnérabilités montrent pourquoi une gestion des correctifs est essentielle.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.