Microsoft a publié une mise à jour de sécurité hors cycle pour corriger plusieurs vulnérabilités critiques de Windows 11 qui pourraient permettre à des attaquants d’exécuter du code malveillant via les outils de gestion de l’accès à distance du système.
Le correctif cible des failles du service de routage et d’accès à distance de Windows (RRAS) et est fourni sous la forme d’un correctif à chaud, permettant aux systèmes de recevoir la correction sans redémarrage.
Si un utilisateur se connecte à un serveur distant malveillant, « … un attaquant pourrait perturber l’outil ou exécuter du code sur votre appareil », a déclaré Microsoft dans son bulletin.
Les vulnérabilités de RRAS dans Windows
La mise à jour corrige trois vulnérabilités de l’outil de gestion RRAS de Windows.
RRAS joue un rôle essentiel dans de nombreux réseaux d’entreprise, car il permet aux administrateurs de gérer les services d’accès à distance, notamment les connexions VPN, les fonctions de routage et l’administration à distance.
Les failles sont référencées sous les identifiants CVE-2026-25172, CVE-2026-25173 et CVE-2026-26111. Chacune pourrait permettre à un attaquant d’exécuter du code arbitraire ou de perturber le fonctionnement du système dans certaines conditions.
CVE-2026-25172
CVE-2026-25172 est une vulnérabilité d’exécution de code à distance dans l’outil de gestion RRAS, qui peut être déclenchée lorsqu’un utilisateur ou un administrateur se connecte à un serveur malveillant via l’interface RRAS.
Une réponse spécialement conçue, envoyée par le serveur contrôlé par l’attaquant, pourrait permettre à ce dernier de perturber le fonctionnement du service ou d’exécuter du code arbitraire sur le système de la victime, et potentiellement de prendre le contrôle de l’appareil concerné.
CVE-2026-25173
CVE-2026-25173 est une vulnérabilité apparentée qui touche le même composant de gestion RRAS.
Comme pour CVE-2026-25172, l’exploitation intervient lorsqu’un utilisateur ou un administrateur se connecte à un serveur contrôlé par l’attaquant.
Une fois la connexion établie, l’attaquant pourrait être en mesure d’exécuter du code sur le système de la victime ou de provoquer un déni de service perturbant les fonctionnalités de RRAS.
CVE-2026-26111
CVE-2026-26111 est une vulnérabilité supplémentaire de l’outil de gestion RRAS, qui accroît encore le risque d’exécution de code à distance lors d’interactions avec des serveurs malveillants.
Bien que le scénario d’exploitation soit similaire, cette faille aggrave la menace globale en offrant aux attaquants une voie supplémentaire pour exécuter du code malveillant ou déstabiliser le service pendant les opérations de gestion à distance.
Les trois vulnérabilités reposent sur un scénario d’attaque similaire, centré sur la manière dont l’outil de gestion RRAS interagit avec les serveurs distants.
Dans un scénario d’exploitation potentiel, un attaquant pourrait configurer un serveur malveillant ou frauduleux conçu pour interagir avec l’interface RRAS.
Si un administrateur système ou un utilisateur tente de se connecter à ce serveur via l’outil de gestion, le serveur malveillant pourrait exploiter la vulnérabilité pendant le processus de connexion.
Bien que l’exploitation nécessite une interaction de l’utilisateur, ces vulnérabilités sont particulièrement dangereuses, car RRAS fonctionne avec des privilèges élevés.
Les attaquants pourraient ainsi déployer des logiciels malveillants, modifier les configurations réseau ou s’implanter pour lancer des mouvements latéraux.
Microsoft n’a fait état d’aucune exploitation active de ces vulnérabilités dans son bulletin.
Comment les entreprises peuvent réduire les risques liés à RRAS
Comme les services RRAS fonctionnent souvent avec des privilèges élevés et jouent un rôle central dans la connectivité des entreprises, une compromission réussie pourrait avoir des conséquences importantes sur les opérations et la sécurité.
Les entreprises doivent mettre en place des défenses en profondeur qui limitent l’exposition, restreignent les accès administratifs et améliorent la visibilité.
- Appliquez le dernier correctif aux systèmes Windows 11 concernés et testez-le dans un environnement de préproduction avant de le déployer en production.
- Limitez l’accès à la gestion de RRAS aux seuls administrateurs autorisés au moyen d’un contrôle d’accès basé sur les rôles (RBAC), d’une gestion des accès à privilèges ou d’un accès juste-à-temps (JIT), afin de réduire le nombre d’utilisateurs capables d’initier des connexions à distance.
- Désactivez le rôle RRAS ou les outils de gestion sur les systèmes qui n’en ont pas besoin afin de réduire la surface d’attaque globale et de limiter les possibilités d’exploitation.
- Limitez les connexions aux serveurs distants de confiance et mettez en place un filtrage du trafic réseau sortant ou des règles de pare-feu pour empêcher les systèmes administratifs de se connecter à des hôtes inconnus ou contrôlés par des attaquants.
- Segmentez l’infrastructure d’accès à distance et les postes de travail administratifs sur des réseaux de gestion dédiés afin de limiter les mouvements latéraux en cas de compromission d’un système.
- Déployez EDR et une journalisation centralisée pour surveiller toute activité RRAS suspecte, toute connexion sortante inhabituelle ou toute exécution inattendue de processus liée aux outils d’accès à distance.
- Testez régulièrement les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios portant sur l’exploitation des outils de gestion à distance.
Ensemble, ces mesures peuvent aider les entreprises à réduire leur exposition aux menaces liées à RRAS tout en renforçant leur résilience globale face aux tentatives d’exploitation de l’infrastructure de gestion à distance.
La sécurité de l’accès à distance est essentielle
Les vulnérabilités de RRAS soulignent les enjeux de sécurité persistants associés à la gestion de l’infrastructure de connectivité à distance.
Alors que le télétravail et les réseaux distribués sont désormais courants dans de nombreuses entreprises, les services qui prennent en charge l’accès VPN et le routage restent des composants essentiels des environnements d’entreprise et nécessitent une supervision constante de la sécurité.
Alors que les entreprises continuent de réévaluer la manière dont elles sécurisent leur infrastructure d’accès à distance, beaucoup étudient également des solutions zero trust comme approche alternative pour renforcer l’authentification, limiter les accès et protéger la connectivité à distance.





