Microsoft publie un correctif d’urgence pour une faille zero-day active dans Office

Microsoft a publié un correctif d’urgence pour une faille zero-day activement exploitée dans Microsoft Office, permettant l’exécution de code.

Written By
Ken Underhill
Ken Underhill
Jan 27, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft a publié des mises à jour de sécurité d’urgence hors cycle pour corriger une vulnérabilité zero-day activement exploitée dans Microsoft Office. 

Cette faille permet à des acteurs malveillants de contourner les protections de sécurité intégrées d’Office après avoir incité des utilisateurs à ouvrir des fichiers malveillants, généralement transmis par hameçonnage ou ingénierie sociale.

La vulnérabilité « … dans Microsoft Office permet à un attaquant non autorisé de contourner localement une fonctionnalité de sécurité », a déclaré Microsoft dans son avis de sécurité.

Contournement d’OLE dans Office

CVE-2026-21509 découle de faiblesses dans la manière dont Microsoft Office applique les protections de sécurité liées à l’incorporation et à la liaison d’objets (OLE), conçues pour limiter les risques posés par les composants COM/OLE incorporés dans les documents Office. 

OLE permet aux documents d’incorporer ou de lier des objets externes — tels que des feuilles de calcul, des scripts ou des contrôles ActiveX — capables d’exécuter du code ou d’interagir avec le système d’exploitation. 

Ces composants ayant historiquement été exploités à des fins malveillantes, les versions modernes d’Office appliquent plusieurs mécanismes de protection, notamment des contrôles de confiance, des indicateurs de compatibilité et des règles de sécurité qui déterminent si un objet OLE donné doit être bloqué, exécuté dans un bac à sable ou autorisé à fonctionner.

Dans le cas de CVE-2026-21509, les attaquants peuvent créer un document Office qui fournit des valeurs d’entrée conçues de manière malveillante à la logique utilisée par Office pour prendre ces décisions de confiance. 

En manipulant la manière dont le document référence ou initialise les contrôles COM/OLE incorporés, l’attaquant amène Office à classer à tort un objet non fiable comme sûr, contournant ainsi les mesures d’atténuation prévues. 

Office peut alors charger un composant OLE vulnérable ou dangereux, ou interagir avec lui, sans appliquer les restrictions habituelles, même si le document provient d’une source non fiable.

Une fois que l’utilisateur ouvre le fichier malveillant — généralement transmis par hameçonnage — le contournement des protections OLE permet à l’objet incorporé de s’exécuter dans un contexte plus permissif que prévu. 

Cela peut ouvrir des voies d’exécution de code qui seraient normalement bloquées, permettant aux attaquants d’exécuter une logique malveillante, d’établir une persistance ou de préparer d’autres charges utiles. 

Advertisement

Microsoft a attribué à la vulnérabilité un score CVSS de 7,8 et confirmé qu’elle était exploitée activement dans la nature par des acteurs malveillants.

Réduire les risques liés aux exploits d’Office

CVE-2026-21509 faisant l’objet d’une exploitation active, les organisations doivent la corriger rapidement tout en appliquant des contrôles qui réduisent les risques en aval. 

L’installation du correctif constitue la principale mesure d’atténuation, mais des mesures complémentaires de renforcement et de surveillance peuvent contribuer à limiter l’exposition pendant le déploiement. 

  • Appliquez immédiatement toutes les versions concernées de Microsoft Office et appliquez des mesures d’atténuation fondées sur le registre dans Office 2016 et 2019 lorsque les mises à jour ne peuvent pas être déployées.
  • Vérifiez les versions des builds d’Office et redémarrez les applications afin de garantir l’application complète des protections côté service.
  • Renforcez la gestion des pièces jointes aux e-mails en imposant le mode protégé, Mark of the Web et l’exécution en bac à sable pour les documents Office.
  • Appliquez les règles de réduction de la surface d’attaque et restreignez les comportements COM/OLE hérités et ActiveX afin de limiter les voies d’exploitation.
  • Surveillez les terminaux avec EDR pour détecter toute activité anormale d’Office, de COM ou d’OLE ainsi que l’exécution de documents transmis par hameçonnage.
  • Réduisez la portée d’une compromission en limitant les privilèges locaux et en appliquant des contrôles plus stricts aux groupes d’utilisateurs à haut risque.
  • Validez les sauvegardes et testez régulièrement les plans de réponse aux incidents, notamment les procédures de confinement et de récupération en cas d’exploitation d’une faille zero-day d’Office.

Ces mesures offrent une approche équilibrée, combinant correction immédiate et contrôles pratiques pour renforcer la résilience face aux attaques ciblant Office.

CVE-2026-21509 rappelle que les documents Office restent un vecteur d’accès initial fiable lorsque les attaquants peuvent exploiter des formats de confiance et l’interaction des utilisateurs.

C’est là que les approches zero trust deviennent pertinentes, en délaissant la confiance par défaut accordée aux fichiers et aux utilisateurs au profit d’une vérification continue des comportements et des accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.