Une faille de l’Assistance à distance Windows contourne Mark of the Web

CVE-2026-20824 permet à l’Assistance à distance Windows de contourner Mark of the Web, facilitant l’exécution de fichiers malveillants téléchargés.

Écrit par
Ken Underhill
Ken Underhill
Jan 16, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Microsoft a publié des mises à jour de sécurité pour corriger une vulnérabilité de l’Assistance à distance Windows qui pourrait permettre à des attaquants de contourner les protections de Mark of the Web (MOTW).

Cela affaiblit un mécanisme de défense essentiel de Windows, qui contribue à signaler et à restreindre les fichiers à risque téléchargés depuis des sources non fiables.

L’exploitation de la vulnérabilité pourrait permettre à un attaquant de «… contourner les défenses de Mark of the Web (MOTW)», a déclaré Microsoft dans son avis de sécurité.

Fonctionnement du contournement de MOTW

Cette vulnérabilité (CVE-2026-20824) est classée comme une défaillance d’un mécanisme de protection et affiche un score CVSS de 5,5, ce qui indique qu’il ne s’agit pas d’un problème exploitable à distance comme un ver, mais qu’elle présente tout de même un risque important dans les chaînes d’attaque réelles. 

Son exploitation nécessite une exécution locale et une interaction de l’utilisateur : les attaquants ne peuvent donc pas la déclencher automatiquement à grande échelle sans d’abord amener une cible à ouvrir un fichier ou à lancer une charge utile malveillante. 

En pratique, la voie d’exploitation la plus courante repose sur l’ingénierie sociale : l’utilisateur est incité à ouvrir un fichier spécialement conçu, transmis par e-mail d’hameçonnage, via des outils de collaboration ou depuis un site compromis ou contrôlé par l’attaquant.

La faille provient de la manière dont l’Assistance à distance Windows valide et traite les contenus téléchargés, ce qui permet à un attaquant de contourner l’application de Mark of the Web (MOTW). 

MOTW constitue l’un des importants signaux d’alerte précoce de Windows : il marque les fichiers provenant d’Internet afin que le système d’exploitation et les mécanismes de sécurité puissent appliquer des protections supplémentaires. 

Ces protections comprennent souvent des invites de sécurité, un comportement d’exécution restreint et une analyse supplémentaire par les outils de sécurité des terminaux.

Lorsque les protections MOTW sont contournées, les attaquants disposent d’une voie plus discrète pour exécuter des charges utiles basées sur des fichiers, avec moins de contraintes. 

Advertisement

Cela peut réduire l’efficacité des mécanismes qui s’appuient sur les métadonnées MOTW pour bloquer ou signaler les activités suspectes — en particulier dans les environnements où l’hameçonnage reste le principal vecteur d’accès initial. 

Même si cette vulnérabilité n’est pas actuellement exploitée dans la nature, la possibilité d’affaiblir les défenses reposant sur MOTW la rend intéressante pour les adversaires qui cherchent à accroître leur taux de réussite et à échapper à la détection précoce.

Microsoft a publié des correctifs pour cette vulnérabilité.

Comment atténuer le risque lié au contournement de MOTW

Bien que ce problème de l’Assistance à distance Windows ne soit pas facilement exploitable à grande échelle, il peut affaiblir les protections de Mark of the Web, qui contribuent à signaler et à restreindre les fichiers téléchargés à risque.  

Les entreprises doivent associer l’application rapide des correctifs à des contrôles renforcés de l’exécution des fichiers et à une surveillance ciblée.

  • Appliquer les derniers correctifs sur l’ensemble des systèmes Windows concernés en donnant la priorité aux terminaux utilisés par les utilisateurs.
  • Renforcer les contrôles de messagerie et du web en imposant SPF/DKIM/DMARC, en bloquant les types de pièces jointes à haut risque et en réduisant l’exposition aux téléchargements non fiables et aux leurres d’hameçonnage..
  • Imposer des protections des terminaux qui réduisent le risque d’exécution de fichiers, notamment SmartScreen, les règles de réduction de la surface d’attaque et les politiques d’affichage protégé.
  • Mettre en place un contrôle des applications (WDAC/AppLocker) pour empêcher l’exécution de scripts et de binaires non approuvés, en particulier depuis des emplacements accessibles en écriture aux utilisateurs, comme Downloads et AppData.
  • Restreindre l’Assistance à distance Windows lorsque cela est possible en la désactivant lorsqu’elle n’est pas nécessaire et en limitant, via une stratégie, les personnes autorisées à lancer ou à accepter des sessions.
  • Améliorer la détection et la préparation en surveillant les schémas suspects d’exécution de fichiers et en renforçant les alertes concernant le comportement anormal.
  • Tester les plans de réponse aux incidents pour les attaques basées sur des fichiers afin de garantir une réponse rapide en cas de suspicion d’activité liée au contournement de MOTW.

Ces mesures aident les entreprises à réduire leur surface d’attaque et à limiter l’ampleur des dommages en cas d’exploitation.

Pourquoi le contournement de MOTW reste important

En définitive, cette vulnérabilité de l’Assistance à distance Windows montre à quel point la défense moderne dépend de contrôles en couches qui fonctionnent de concert — en particulier de protections comme MOTW, qui contribuent à réduire les risques liés aux téléchargements courants et aux charges utiles diffusées par hameçonnage. 

Même si son exploitation nécessite une interaction de l’utilisateur, le contournement de MOTW peut supprimer un signal de sécurité essentiel et accroître la probabilité que les attaques basées sur des fichiers aboutissent, avec moins d’avertissements et moins de possibilités de détection. 

Les entreprises doivent donner la priorité à l’application des correctifs, renforcer les contrôles de messagerie et d’exécution sur les terminaux, et vérifier la couverture de la surveillance des comportements suspects liés aux fichiers afin de réduire leur exposition.  

Advertisement

C’est cette même volonté de réduire la confiance implicite et de limiter l’ampleur des dommages qui explique l’adoption de solutions zero trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.