Microsoft corrige urgentement trois failles de sécurité dans windows

Microsoft a publié une mise à jour d'urgence pour corriger trois vulnérabilités d'exécution de code distant dans l'outil d'administration du Service de Routing et d'Accès Remote (RAS) de Windows.

Le ras, un service sensible aux cyberattaques

Le ras, un service sensible aux cyberattaques

Le RAS est un service destiné à créer des applications clientes, affichant des boîtes de dialogue communes, gérant les connexions et les appareils de l'accès distant et manipulant les entrées de livre d'adresses, selon Microsoft.

Cela signifie qu'une faille dans le système peut causer une catastrophe réelle, car le service RAS fonctionne avec des privilèges élevés du système. Une fois à l'intérieur, les attaquants peuvent rechercher, analyser et copier des documents sensibles, des mots de passe ou des données personnelles, envoyer des ordres et exécuter des programmes malveillants ou prendre en otage et chiffrer des fichiers pour demander rançon.

La mise à jour, numérotée KB5084597, est destinée aux ordinateurs avec Windows 11, en versions 25H2 et 24H2, selon le site web de support de Microsoft. Les trois vulnérabilités ont été identifiées comme CVE-2026-25172, CVE-2026-25173 et CVE-2026-2611 et pouvaient permettre à un attaquant authentifié d'exploiter les faiblesses du système pour exécuter du code distant sur un dispositif spécifique.

Microsoft précise que ce problème ne concerne que les clients entreprises utilisant le service pour la gestion distante de serveurs et que ces mises à jour ne seront disponibles que pour certains équipements. En particulier, ceux inscrits au programme d'actualisation d'urgence et gérés par Windows Autopatch, un service en nuage qui automate les mises à jour de Windows, d'applications Microsoft 365 pour les entreprises, de Microsoft Edge et de Microsoft Teams pour améliorer la sécurité et la productivité dans les organisations.

Cette mise à jour est automatique, donc les ordinateurs inclus dans ce plan ne doivent pas passer par un processus de redémarrage. Les non-inscrits ont également reçu leur propre correctif, lancé le 10 mars, jour de la célèbre Patch Tuesday.