Les utilisateurs de Windows ont bénéficié cette année de trois correctifs importants pour le traitement graphique, après que des chercheurs de Check Point ont découvert des vulnérabilités dans l’interface de périphérique graphique (GDI) susceptibles de permettre l’exécution de code à distance (RCE) et la divulgation d’informations.
Le GDI est largement utilisé par Windows et les applications tierces pour afficher des graphiques, des miniatures et des travaux d’impression.
Comme de nombreux systèmes prévisualisent ou affichent automatiquement les images, les failles du GDI peuvent être exploitées lors de la simple manipulation de fichiers — déclenchant une exécution de code ou des fuites de données sans interaction de l’utilisateur.
Microsoft a corrigé ces problèmes dans plusieurs vagues de correctifs, mais les organisations doivent encore vérifier la couverture des mises à jour et renforcer les systèmes qui analysent du contenu graphique non fiable.
« Cette vulnérabilité pourrait permettre à un attaquant distant d’effectuer des opérations de lecture ou d’écriture mémoire en dehors des limites à l’aide d’un métafichier EMF+ spécialement conçu », ont déclaré les chercheurs de Check Point au sujet de CVE-2025-30388.
Trois failles du GDI, un risque majeur
Les chercheurs de Check Point ont découvert trois vulnérabilités distinctes dans l’interface de périphérique graphique (GDI) de Windows, qui affectent la façon dont Windows traite les métafichiers améliorés (EMF+) et les formats d’image associés.
CVE-2025-30388
La première vulnérabilité, CVE-2025-30388 a été jugée plus susceptible d’être exploitée et implique une lecture ou une écriture en dehors des limites lors du traitement des fichiers EMF+, dans des fonctions telles que EmfPlusDrawString, EmfPlusFillRects et EmfPlusFillClosedCurve.
La faille provient de données de rectangle (RECT) non valides introduites par l’enregistrement EmfPlusSetTSClip, qui corrompt la mémoire lors du traitement des enregistrements suivants.
La vulnérabilité a été associée à des fonctions telles que ScanOperation::AlphaMultiply_sRGB() dans GdiPlus.dll, où une validation incorrecte permettait des accès en dehors des limites.
Selon la séquence des enregistrements, les attaquants pouvaient provoquer une corruption de la mémoire ou une divulgation d’informations.
Microsoft a corrigé ce problème en introduisant de nouvelles routines de validation — ValidateAndSet() et IsRectValid() — afin d’empêcher le traitement de RECT malformés.
CVE-2025-53766
La deuxième vulnérabilité, CVE-2025-53766, est une faille d’exécution de code à distance (RCE) provoquée par une écriture en dehors des limites dans la fonction ScanOperation::AlphaDivide_sRGB().
Ce problème peut être déclenché à l’aide d’un enregistrement EmfPlusDrawRects spécialement conçu, qui manipule le traitement des lignes de balayage et dépasse les limites du bitmap cible.
Les attaquants pourraient exploiter cette condition pour écrire des données arbitraires dans des régions mémoire protégées et potentiellement parvenir à une exécution de code à distance.
Microsoft a atténué la faille en modifiant la fonction EpScanBitmap::NextBuffer() afin de limiter les demandes de lignes de balayage à la hauteur de l’image, empêchant ainsi les dépassements de tampon et les accès en dehors des limites.
CVE-2025-47984
Enfin, CVE-2025-47984 provient d’une lecture en dehors des limites dans le gestionnaire de l’enregistrement EMR_STARTDOC.
La cause sous-jacente a été identifiée dans la fonction StringLengthWorkerW(), qui ne validait pas correctement les offsets des chaînes, permettant des lectures au-delà des tampons alloués si la chaîne d’entrée ne comportait pas de terminateur nul.
Cette faille était liée à un correctif incomplet pour un problème antérieur, CVE-2022-35837.
Microsoft a corrigé l’arithmétique des offsets dans MRSTARTDOC::bPlay() afin que la validation des pointeurs corresponde aux données effectivement référencées, comblant ainsi la faille qui avait persisté malgré les précédentes mesures correctives.
Pris ensemble, ces problèmes correspondent à des corruptions de mémoire et à des défaillances des mécanismes de protection que les attaquants peuvent déclencher à l’aide de fichiers EMF/EMF+ spécialement conçus, transmis par du contenu web, des documents ou des chemins d’impression.
La complexité de l’attaque est modérée, mais l’omniprésence des chemins d’analyse accroît l’exposition, en particulier sur les systèmes qui génèrent des miniatures ou traitent des graphiques non fiables.
Réduire votre surface d’attaque
Pour réduire l’exposition aux vulnérabilités du GDI de Windows, les organisations doivent agir immédiatement et de manière étagée.
Les mesures d’atténuation suivantes combinent gestion des correctifs, contrôle des accès, supervision et sensibilisation des utilisateurs afin de réduire à la fois le risque d’exploitation et l’impact potentiel.
- Appliquer les correctifs et vérifier leur application : Appliquez toutes les mises à jour de sécurité récentes dans les environnements Windows et Office et confirmez que les systèmes sont entièrement à jour.
- Limiter le rendu automatique : Désactivez ou restreignez la prévisualisation automatique, la génération de miniatures et les fonctionnalités graphiques héritées dans les flux de travail à haut risque.
- Renforcer l’impression et la gestion des fichiers : Restreignez l’accès aux opérations d’impression et de gestion des fichiers, segmentez les serveurs concernés et appliquez le principe du moindre privilège aux utilisateurs et aux services.
- Renforcer les contrôles d’exécution : Empêchez les logiciels non autorisés de s’exécuter et activez les mécanismes de protection contre l’exploitation au niveau du système afin de prévenir les attaques visant la mémoire.
- Améliorer la détection et l’isolement : Surveillez les activités graphiques anormales, analysez les plantages et isolez les fichiers ou médias non fiables dans des environnements sécurisés.
- Filtrer et sensibiliser : Filtrez les formats d’image à risque au niveau des passerelles, effectuez régulièrement des analyses de vulnérabilités et formez les utilisateurs à reconnaître les pièces jointes suspectes.
En combinant ces stratégies d’atténuation, les organisations peuvent réduire la probabilité d’une exploitation et renforcer leur cyberrésilience globale.
Du code ancien, de nouveaux risques
Ces vulnérabilités révèlent un défi de la sécurité logicielle : les formats graphiques hérités, l’analyse automatique des fichiers et les correctifs historiques incomplets peuvent se combiner pour réintroduire des failles de sécurité mémoire longtemps après leur découverte initiale.
Pour les défenseurs, le message est clair — la gestion rigoureuse des correctifs pour les systèmes qui traitent du contenu non fiable doit être renforcée par des défenses en profondeur qui limitent les dégâts lorsque des failles refont surface.
Ces vulnérabilités soulignent une vérité fondamentale de la cybersécurité — la confiance ne doit jamais être automatique, un principe au cœur du zero-trust.





