Aller au contenu
Beveiligingsnieuws

Microsoft et Apple : nouvelles mises à jour sécurité

security updates kritieke bugs

Microsoft et Apple ont annoncé, cette semaine, la disponibilité de correctifs visant plusieurs vulnérabilités présentes dans leurs produits. L’initiative est menée par Microsoft, qui indique avoir corrigé plus d’une douzaine de failles dans un ensemble d’environnements allant d’Active Directory à des services cloud comme Azure et Entra, ainsi que dans des offres collaboratives comme SharePoint et Teams.

Apple, de son côté, a publié un correctif ciblant un seul problème de sécurité, avec un impact pouvant concerner l’accès à Screen Sharing. Dans les deux cas, l’objectif est clair : réduire l’exposition à des risques allant de l’élévation de privilèges à l’exécution de code à distance.

Microsoft : de multiples failles corrigées dans l’écosystème

Les nouvelles mises à jour sécurité de Microsoft couvrent plusieurs produits et services, avec une attention particulière sur des vulnérabilités considérées comme critiques. L’entreprise mentionne notamment des failles d’une sévérité maximale de 10/10 dans trois cas précis, ce qui souligne la gravité potentielle pour des organisations exposées.

Selon les descriptions fournies, ces problèmes sont notamment liés à des erreurs de contrôle d’accès : authentification manquante dans Planetary Computer Pro, authentification incorrecte dans Azure SQL Database, et autorisation manquante dans Teams. Dans chacun des scénarios, des conséquences comme l’élévation de privilèges peuvent être envisageables, et l’exploitation serait possible sur le réseau.

Focus sur les vulnérabilités les plus sévères (10/10)

Microsoft cite trois identifiants de vulnérabilités avec une note maximale :

  • CVE-2026-63508 : risque associé à une authentification manquante (Planetary Computer Pro).
  • CVE-2026-56162 : problème d’authentification incorrecte (Azure SQL Database).
  • CVE-2026-65667 : autorisation manquante (Teams).

Ces trois points sont importants car ils concernent des mécanismes fondamentaux de contrôle d’accès. Autrement dit, une faille dans ces composants peut ouvrir la voie à des actions non autorisées, y compris des impacts sur les privilèges.

D’autres vulnérabilités à 9,9/10 : exploitation distante possible

En complément des correctifs les plus critiques, Microsoft indique avoir traité quatre autres failles d’une sévérité de 9,9/10. Là encore, la menace principale vient de la possibilité d’exploiter à distance ces vulnérabilités, ce qui peut augmenter la surface d’attaque pour les environnements connectés.

Parmi les services concernés, on retrouve :

  • CVE-2026-50515 : exécution de code à distance dans Azure Service Bus.
  • CVE-2026-62830 : élévation de privilèges dans Azure SRE Agent.
  • CVE-2026-59115 : élévation de privilèges dans Entra Provisioning Service.
  • CVE-2026-50481 : élévation de privilèges dans Active Directory.

Dans ces cas, la combinaison d’une note très élevée et d’une exploitation à distance constitue un motif direct d’action : il faut prioriser l’application des correctifs disponibles et vérifier la conformité des déploiements.

Autres impacts possibles : divulgation d’informations, RCE et usurpation

Microsoft signale également la résolution de plusieurs problèmes classés critiques ou à haut niveau. Les risques associés incluent notamment la divulgation d’informations, l’exécution de code à distance, l’élévation de privilèges, ainsi que des scénarios de spoofing (usurpation).

Ce type de diversité d’impacts est fréquent lors de vagues de correctifs : un même ensemble de mises à jour peut couvrir des vulnérabilités à des étapes différentes de l’attaque, depuis la prise de contrôle jusqu’à la capacité de tromper des mécanismes de confiance.

Calendrier : une nouvelle vague une semaine après d’autres corrections

Les nouvelles mises à jour sécurité de Microsoft arrivent environ une semaine après une série précédente de correctifs. L’entreprise évoquait alors plus de deux douzaines de corrections sur des éléments tels que Office, 365 Apps for Enterprise, Microsoft Edge et Azure Cosmos DB.

En d’autres termes, les équipes sécurité et les équipes d’exploitation peuvent s’attendre à devoir planifier plusieurs cycles de maintenance rapprochés, notamment lorsque l’on gère des environnements hétérogènes.

Apple : un correctif pour Screen Sharing

Apple a, pour sa part, publié un correctif concernant un seul bug. Il est référencé sous CVE-2026-65400 avec une note CVSS de 7,5. Le risque décrit est lié au fait qu’un attaquant sur le réseau pourrait contourner l’authentification associée à Screen Sharing.

Dans la communication rapportée, Apple indique qu’un assaillant pourrait être en mesure d’authentifier l’accès à Screen Sharing sans disposer d’identifiants valides. Ce point mérite l’attention, car Screen Sharing est un mécanisme souvent utilisé pour des sessions à distance, impliquant donc des flux sensibles.

Versions concernées : macOS Tahoe, Sequoia et Sonoma

Les correctifs pour cette vulnérabilité ont été intégrés aux versions suivantes :

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

Apple précise également que la publication intervient environ une semaine après l’application de dizaines de correctifs lors du lancement de iOS 26.6 et de macOS Tahoe 26.6. Cela suggère une cadence soutenue de patching côté éditeur.

Que faire en pratique après ces nouvelles mises à jour sécurité

Face à des correctifs couvrant des scénarios d’exploitation à distance et des mécanismes d’accès, l’approche la plus efficace consiste à organiser une réponse rapide et structurée.

Voici quelques actions concrètes à envisager :

  • Inventorier : identifier quels services Microsoft (Active Directory, Azure, Entra, Teams, SharePoint, etc.) sont réellement utilisés et exposés.
  • Prioriser : traiter d’abord les vulnérabilités les plus sévères (10/10 et 9,9/10) et celles associées à une exploitation réseau.
  • Déployer les correctifs : planifier l’installation des mises à jour sur les environnements concernés, puis vérifier que les versions attendues sont bien en place.
  • Valider les contrôles d’accès : pour les cas liés à l’authentification et à l’autorisation, vérifier les politiques et les paramètres applicables.
  • Surveiller : renforcer la détection (journaux, alertes) autour des services touchés dans les jours suivant le déploiement.

En combinant déploiement de patchs et vérifications, vous réduisez le risque de rester exposé pendant une fenêtre de vulnérabilité.

Conclusion

Les annonces de Microsoft et Apple confirment que la sécurité logicielle reste un chantier continu. Microsoft publie des nouvelles mises à jour sécurité couvrant de nombreuses vulnérabilités, dont plusieurs classées à un niveau critique et exploitables à distance. Apple complète le tableau avec un correctif ciblé pour Screen Sharing, visant un contournement possible de l’authentification.

Dans ce contexte, l’essentiel est d’agir vite : prioriser les correctifs les plus critiques, mettre à jour les systèmes concernés et renforcer la surveillance pour garantir que la posture de sécurité progresse réellement après installation.

Source: https://www.securityweek.com/microsoft-apple-release-fresh-security-updates/