En résumé:
- PCWorld rapporte que Microsoft est confronté à plusieurs failles de sécurité critiques, notamment une vulnérabilité d’usurpation d’identité du serveur Exchange activement exploitée et un exploit de contournement de BitLocker appelé YellowKey.
- Les vulnérabilités affectent les principaux produits Microsoft tels que les applications Defender, Edge et Authenticator, les attaquants obtenant un accès non autorisé au système et contournant les protections de sécurité.
- Bien que Microsoft ait corrigé certains problèmes et annulé le stockage des mots de passe en clair d’Edge, la faille du serveur Exchange n’a toujours pas été corrigée, ce qui nécessite des efforts d’atténuation organisationnels immédiats.
Bien qu’il n’y ait pas eu de véritables vulnérabilités du jour zéro à corriger dans la mise à jour du Patch Tuesday de mai, les conséquences ont depuis été graves.
Les premières attaques sur Microsoft Exchange Server ont eu lieu dès la semaine du Patch Tuesday, abusant d’une vulnérabilité qui n’a toujours pas été corrigée et qui continue d’être exploitée par des pirates.
Pendant ce temps, Microsoft a publié des mises à jour de sécurité pour son moteur de protection contre les logiciels malveillants afin de corriger des failles critiques, est revenu sur sa décision de conception de stocker les mots de passe sous forme de texte brut dans Edge, et bien plus encore. De plus, un chercheur en sécurité a publié un autre exploit de preuve de concept, ciblant cette fois une vulnérabilité dans la sécurité BitLocker.
Le prochain Patch Tuesday prévu est le 9 juin 2026.
Failles du serveur Microsoft Exchange
La vulnérabilité d’usurpation d’identité CVE-2026-42897 dans Exchange Server (2016, 2019 et Subscription Edition), classée comme critique par Microsoft, est exploitée pour des attaques sauvages.
Microsoft ne dispose pas encore de mises à jour prêtes à corriger cette faille de sécurité. Le service Exchange Emergency Mitigation (EM) peut fournir un soulagement automatique, à condition qu’il soit actif. Dans un article de blog, l’équipe Exchange de Microsoft explique comment les administrateurs d’entreprise peuvent minimiser la surface d’attaque, ainsi que les effets secondaires que cela peut avoir.
YellowKey déjoue BitLocker
Un chercheur en sécurité connu sous le nom de Nightmare-Eclipse, auparavant responsable de ses exploits de preuve de concept RedSun et MiniPlasma, a poursuivi son différend avec Microsoft en publiant un autre exploit de preuve de concept pour une vulnérabilité BitLocker.
Celui-ci s’appelle YellowKey et permet à un attaquant disposant d’un accès physique à un PC crypté par BitLocker de contourner la protection BitLocker à l’aide d’une clé USB. Cela fonctionne si BitLocker est utilisé sur l’appareil en mode TPM uniquement sans code PIN. Microsoft a attribué un niveau de risque élevé à cette vulnérabilité, la répertoriant comme CVE-2026-45585 (BitLocker Security Feature Bypass) et a publié des mises à jour pour Windows 11 et Server 2025.
Microsoft Edge et authentificateur
Nous avons précédemment signalé que le navigateur Edge de Microsoft chargeait les mots de passe enregistrés en mémoire en clair afin qu’ils soient immédiatement disponibles en cas de besoin. Depuis la mise à jour Edge du 15 mai (version 148.0.3967.70), le navigateur gère les mots de passe avec plus de soin. Depuis le 21 mai, Edge pour Android est également à cette version.
Il a également été constaté que les applications Authenticator de Microsoft pour Android et iOS divulguent des informations sensibles, permettant aux attaquants d’accéder à tout (fichiers, services, informations) en utilisant les autorisations de l’utilisateur actuellement connecté. Microsoft classe la vulnérabilité CVE-2026-41615 comme critique et a publié des versions corrigées des applications.
Microsoft Defender est vulnérable
La défense contre les logiciels malveillants de Microsoft pour les PC Windows présente trois vulnérabilités qui nécessitent des correctifs. Les attaquants peuvent exploiter ces failles pour faire passer du code malveillant au-delà de Defender sans être détecté. C’est exactement ce qu’ils semblent faire, puisque Microsoft signale que la vulnérabilité d’élévation de privilèges CVE-2026-41091 contient un code d’exploitation connu du public. L’exploitation de cette vulnérabilité de sécurité accorde à l’attaquant des privilèges système.
La vulnérabilité DoS CVE-2026-45498 dans Microsoft Defender est également exploitée. La vulnérabilité RCE CVE-2026-45584 n’est cependant pas encore exploitée, même si elle pourrait être utilisée pour exécuter du code.
Les vulnérabilités sont présentes dans le moteur de protection contre les logiciels malveillants de Microsoft jusqu’à la version 1.1.26030.3008 incluse. Microsoft a déjà déployé des versions corrigées dans le cadre des mises à jour quotidiennes automatiques de Defender. Dans la version 1.1.26040.8 et versions ultérieures, les trois vulnérabilités ont été corrigées.
Par mesure de sécurité, vérifiez si vous avez reçu cette version corrigée en ouvrant Paramètres Windows > Confidentialité et sécurité → Sécurité Windows → Protection contre les virus et les menaces → Paramètres (icône ⚙ en bas à gauche) → À propos. La « version du moteur » est ce que vous souhaitez examiner.
Conseil: Que vous gardiez votre Windows à jour, vous avez besoin de protections antivirus appropriées si vous souhaitez que votre PC reste sécurisé et privé. Consultez notre sélection des meilleurs logiciels antivirus pour Windows ainsi que des meilleurs services VPN pour garder une longueur d’avance sur les problèmes de sécurité.











