Une vulnérabilité Microsoft Edge expose les entreprises à des attaques ciblées
Microsoft a publié un correctif de sécurité pour une vulnérabilité Microsoft Edge identifiée sous la référence CVE-2026-45495. Cette faille de sécurité pourrait permettre à un attaquant distant d’exécuter du code arbitraire sur un poste de travail vulnérable après une interaction de l’utilisateur. Les détails techniques de la vulnérabilité sont désormais référencés dans la base du National Vulnerability Database (NVD).
Signalée par le chercheur en sécurité Orange Tsai de DEVCORE, la vulnérabilité présente un score CVSS de 8,8 selon les informations publiées par le Microsoft Security Response Center et reprises par plusieurs bases de suivi des vulnérabilités.
L’exploitation nécessite qu’un utilisateur ouvre un fichier spécialement conçu ou visite une page web malveillante. Une fois cette condition remplie, un attaquant peut tenter de compromettre le navigateur et d’exécuter du code dans le contexte de l’utilisateur connecté.
Comment fonctionne la vulnérabilité Microsoft Edge ?
La vulnérabilité Microsoft Edge trouve son origine dans une validation insuffisante des chemins d’accès lors du traitement des fichiers de journalisation utilisés par les mécanismes de retour d’information du navigateur.
Concrètement, Edge ne vérifie pas correctement certains chemins de fichiers fournis lors de ces opérations. Un acteur malveillant peut alors manipuler ces informations afin d’influencer des actions sur des fichiers situés dans des emplacements non prévus.
Ce type de faiblesse appartient à la catégorie des défauts de validation d’entrée et des problèmes liés à la gestion des chemins d’accès. Les informations publiées par la communauté sécurité mentionnent notamment des faiblesses associées aux catégories CWE-20 et CWE-35.
Bien qu’aucun code d’exploitation public n’ait été diffusé à ce jour, les scénarios les plus probables impliquent des campagnes d’ingénierie sociale, des téléchargements piégés ou des liens malveillants envoyés par courrier électronique.
Quels risques pour les organisations ?
Pour les entreprises et les administrations, cette vulnérabilité Microsoft Edge représente un risque important, car le navigateur constitue souvent l’un des principaux vecteurs d’attaque utilisés lors des intrusions initiales.
Si l’exploitation réussit, les conséquences peuvent inclure :
- le vol d’informations sensibles ;
- la compromission de sessions utilisateurs ;
- l’installation de logiciels malveillants ;
- la mise en place de mécanismes de persistance ;
- des mouvements latéraux vers d’autres systèmes du réseau.
L’impact dépendra toutefois des privilèges associés au compte utilisateur compromis. C’est pourquoi les experts recommandent depuis longtemps l’application du principe du moindre privilège, une pratique également mise en avant dans les recommandations du Cybersecurity Framework du NIST.
Deux autres failles Edge corrigées simultanément
La mise à jour de sécurité publiée par Microsoft corrige également deux autres vulnérabilités découvertes par les chercheurs de DEVCORE.
CVE-2026-45494
Cette faille présente un score CVSS de 5,0. Elle concerne un problème de gestion de la navigation susceptible de favoriser certaines attaques impliquant des scripts inter-origines.
CVE-2026-45492
Notée 4,3 sur l’échelle CVSS, cette vulnérabilité affecte les mécanismes de connexion gérée entre appareils. Une validation insuffisante de l’origine pourrait exposer certaines fonctionnalités sensibles lorsqu’elle est combinée avec d’autres vulnérabilités.
Même si ces deux failles sont moins critiques que CVE-2026-45495, leur exploitation dans des chaînes d’attaque complexes ne peut être exclue. BleepingComputer suit activement les publications de correctifs Microsoft Edge et recommande une mise à jour immédiate vers la version corrigée.
Mesures recommandées pour les administrateurs
Microsoft encourage les organisations à appliquer immédiatement les correctifs disponibles.
Les équipes de sécurité devraient notamment :
- mettre à jour Microsoft Edge vers la dernière version stable ;
- vérifier le déploiement des correctifs sur l’ensemble du parc ;
- renforcer le filtrage des pièces jointes et des liens suspects ;
- limiter les privilèges des utilisateurs ;
- surveiller les activités inhabituelles liées aux processus du navigateur ;
- contrôler les mécanismes de persistance pouvant être créés après une compromission.
Les versions antérieures à Edge 148.0.3967.70 sont concernées par cette vulnérabilité. La CISA recommande systématiquement d’appliquer en priorité les correctifs des navigateurs exposés aux utilisateurs finaux.
Conclusion
La vulnérabilité Microsoft Edge CVE-2026-45495 rappelle que les navigateurs web demeurent une cible privilégiée pour les cybercriminels. Même lorsqu’une interaction utilisateur est requise, les campagnes d’hameçonnage et les techniques d’ingénierie sociale offrent aux attaquants de nombreuses opportunités d’exploitation.
Pour les entreprises, les administrations et les infrastructures critiques, l’application rapide des correctifs publiés par Microsoft reste la mesure de protection la plus efficace afin de réduire l’exposition au risque.
Sources
- Microsoft Security Response Center (MSRC)
- NIST — National Vulnerability Database CVE-2026-45495
- DEVCORE — Orange Tsai Security Research
- MITRE CWE-20 — Improper Input Validation
- MITRE CWE-35 — Path Traversal
- NIST Cybersecurity Framework
- BleepingComputer — Microsoft Edge Security Updates
- CISA — Known Exploited Vulnerabilities Catalog


