Aller au contenu
Beveiligingsnieuws

Mettez à jour Office : corrigez les failles critiques

Office-kwetsbaarheden

La mise à jour Office n’est pas seulement une bonne pratique : c’est une mesure de protection indispensable. En juillet 2026, le NCSC a signalé plusieurs vulnérabilités touchant des produits Microsoft Office, dont Word, Excel, PowerPoint et SharePoint. Certaines failles présentent un risque élevé et, fait particulièrement préoccupant, une d’entre elles est déjà activement exploitée.

Dans ce contexte, l’objectif est clair : installer les correctifs disponibles rapidement afin de réduire fortement les chances qu’un attaquant profite d’une faille non corrigée.

Quelles vulnérabilités concernent Microsoft Office ?

Le NCSC indique l’existence de plusieurs vulnérabilités dans les applications et services associés à Microsoft Office. L’alerte mentionne notamment :

  • CVE-2026-58644 dans SharePoint, avec un score CVSS de 9.8.
  • CVE-2026-56164, permettant à un attaquant d’obtenir davantage de privilèges sur le réseau.
  • D’autres vulnérabilités pouvant mener à l’exécution de code malveillant ou à l’accès à des données sensibles.

Le point marquant est que la faille dans SharePoint (CVE-2026-58644) est décrite comme étant exploitée en tant que zeroday, ce qui signifie qu’elle a déjà fait l’objet d’abus par des acteurs malveillants.

Pourquoi la CVE-2026-58644 dans SharePoint inquiète autant

Selon le NCSC, la vulnérabilité CVE-2026-58644 dans SharePoint permet à un attaquant d’exécuter du code à distance. Autrement dit, l’objectif peut être atteint sans interaction utilisateur classique dans certains scénarios.

Le NCSC évalue la probabilité d’exploitation et le niveau de dommage potentiel comme élevés. Dans la pratique, cela implique qu’attendre augmente le risque : chaque système non corrigé constitue une porte d’entrée possible.

Comment les attaquants peuvent abuser des failles Office

Les modes d’attaque varient selon la vulnérabilité. En général, plusieurs scénarios sont possibles :

  • Exécution de code malveillant via des failles présentes dans les produits Office.
  • Vol d’informations sensibles et accès à des données internes.
  • Élévation de privilèges sur le réseau, notamment via CVE-2026-56164, donnant aux attaquants plus de contrôle.
  • Usurpation possible : certains vecteurs peuvent permettre aux attaquants de se faire passer pour un autre utilisateur.

Pour de nombreuses vulnérabilités, l’exploitation nécessite généralement que l’utilisateur ouvre un fichier malveillant ou clique sur un lien. En revanche, le cas de SharePoint est présenté comme plus direct, car l’action de l’utilisateur n’est pas toujours requise.

Quelles conséquences si vous ne mettez pas à jour Office ?

Si les failles ne sont pas traitées, un attaquant peut :

  • Exécuter des programmes malveillants sur les systèmes ciblés.
  • Voler des informations (données sensibles, contenus internes).
  • Prendre le contrôle de machines ou de services, avec un impact progressif sur l’ensemble de l’organisation.

Les conséquences peuvent inclure des fuites de données, des perturbations des processus métier et, plus largement, des dommages financiers. Plus le délai de correction est long, plus l’exposition augmente.

Plan d’action : installez les correctifs dès maintenant

Le NCSC recommande d’installer les mises à jour disponibles le plus rapidement possible. Concrètement, vous pouvez organiser la réponse de la manière suivante :

  • Vérifiez vos versions de Word, Excel, PowerPoint et SharePoint.
  • Déployez les mises à jour Microsoft correspondant aux vulnérabilités signalées.
  • Priorisez les environnements exposés, en particulier ceux liés à SharePoint.
  • Contrôlez l’état de vos systèmes après déploiement.

Si vous n’êtes pas certain d’utiliser des versions affectées, le NCSC suggère de contacter votre prestataire IT ou votre service interne. L’objectif est d’identifier précisément les configurations impactées et d’effectuer les mises à jour sans risque inutile.

Comment votre prestataire IT peut vous aider

Une mise à jour Office bien menée passe souvent par un pilotage opérationnel. Votre équipe ou prestataire peut notamment :

  • Vous aider à exécuter les mises à jour dans des fenêtres de maintenance adaptées.
  • Procéder à des vérifications pour confirmer que les systèmes sont corrigés.
  • Contrôler les environnements afin de réduire les chances d’exploitation persistante.

Cette approche est particulièrement utile lorsque vous gérez de nombreux postes, serveurs et comptes, ou lorsque l’infrastructure nécessite des validations internes.

Où trouver les mises à jour et les informations complémentaires

Les mises à jour et plus d’informations sont disponibles sur le site de Microsoft, comme indiqué dans l’alerte. Le NCSC encourage à consulter ces ressources afin de disposer du bon correctif pour votre configuration.

En parallèle, gardez en tête que la sécurité ne repose pas uniquement sur un patch isolé. Même si vous installez la mise à jour Office, il reste important de maintenir des pratiques de base : vigilance face aux liens et fichiers suspects, et suivi régulier de l’exposition de vos services.

Conclusion

Les alertes du NCSC montrent que la mise à jour Office est un levier central pour réduire un risque réel. Plusieurs vulnérabilités touchent les produits Office, et la faille dans SharePoint (CVE-2026-58644, CVSS 9.8) est signalée comme étant déjà exploitée en tant que zeroday. En installant les correctifs dès que possible et en faisant vérifier vos environnements, vous diminuez la probabilité d’intrusion et protégez vos données et vos opérations.

Source: https://www.ncsc.nl/alerts/installeer-updates-voor-kwetsbaarheden-in-microsoft-office