CVE-2026-78509 et CVE-2026-78510 permettent une exécution de code à distance CVSS 9.8 dans Outlook et Word simplement en visualisant un email ou un document dans le volet de lecture, sans aucun clic utilisateur. Correctif disponible dans le Patch Tuesday de septembre 2026.
En bref
- CVE-2026-78509 (Outlook Reading Pane, CVSS 9.8) et CVE-2026-78510 (Word Preview Pane, CVSS 9.8) : exécution de code à distance déclenchée sans clic utilisateur, simplement en visualisant un email ou un document
- Affecte Microsoft Outlook et Word sur toutes les versions supportées : Microsoft 365, Office 2019, Office 2021, Office LTSC
- Action urgente : appliquer les mises à jour Microsoft Office de septembre 2026 ; désactiver temporairement le volet de lecture Outlook si le patch ne peut pas être déployé immédiatement
Les faits
Parmi les 974 CVE corrigées lors du Patch Tuesday de septembre 2026 — le plus grand jamais publié par Microsoft —, deux vulnérabilités se démarquent par leur mode d'exploitation particulièrement dangereux : CVE-2026-78509 dans Microsoft Outlook et CVE-2026-78510 dans Microsoft Word. Toutes deux affichent un score CVSS v3.1 de 9.8 (Critique) et partagent une caractéristique qui les rend exceptionnellement menaçantes : leur exploitation ne requiert aucune interaction de la part de l'utilisateur cible. La simple visualisation d'un email malveillant dans le volet de lecture d'Outlook, ou l'aperçu d'un fichier Word piégé dans l'explorateur Windows, suffit à déclencher l'exécution de code arbitraire sur le système de la victime.
CVE-2026-78509 est une vulnérabilité de type heap-based buffer overflow (CWE-122) dans le composant de rendu du volet de lecture d'Outlook (Reading Pane). Lorsqu'Outlook analyse un email contenant un objet RTF (Rich Text Format) spécialement conçu, le parser RTF déclenche un débordement de tampon dans la heap du processus outlook.exe, permettant à un attaquant distant non authentifié d'exécuter du code arbitraire dans le contexte du processus Outlook. Le vecteur d'attaque est réseau (AV:N), la complexité est faible (AC:L), aucun privilège préalable n'est requis (PR:N), et aucune interaction utilisateur n'est nécessaire (UI:N). Le vecteur CVSS complet est AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, justifiant le score critique de 9.8.
CVE-2026-78510 suit un mécanisme similaire dans Microsoft Word. Il s'agit également d'un heap-based buffer overflow dans le composant d'aperçu (Preview Pane) de Word, déclenché lors du rendu de fichiers RTF ou PowerPoint malformés. L'exploitation est possible lorsqu'un fichier malveillant est prévisualisé via l'explorateur Windows sans qu'il soit nécessaire d'ouvrir le fichier. Cette caractéristique est particulièrement redoutable dans les environnements d'entreprise où les utilisateurs parcourent régulièrement des partages réseau ou des espaces SharePoint, car un simple survol de fichier dans l'explorateur peut suffire à déclencher l'exploitation si le volet d'aperçu est activé.
Les analystes de CrowdStrike et Tenable soulignent que ces deux CVE font partie d'un ensemble de 12 vulnérabilités corrigées ce Patch Tuesday qui sont déclenchables via le volet de lecture d'Outlook ou le volet d'aperçu de l'explorateur Windows. Cette concentration de vulnérabilités zero-click dans les composants de rendu Microsoft Office représente une tendance préoccupante : le passage d'exploits nécessitant l'ouverture d'un fichier (un clic) à des exploits déclenchés par la simple prévisualisation (zéro clic) abaisse considérablement la barrière d'exploitation en conditions réelles. Parmi ces 12 CVE du même Patch Tuesday, CVE-2026-77493 (Windows Graphics Component, CVSS 9.8) affecte également le Preview Pane et amplifie encore la surface d'attaque globale.
Le format RTF (Rich Text Format), utilisé comme vecteur principal pour ces vulnérabilités, est historiquement associé à de nombreuses campagnes d'exploitation ciblées, notamment par des groupes APT étatiques. Les équipes de réponse aux incidents de Rapid7 et Sophos rappellent que les campagnes de spear-phishing exploitant des vulnérabilités de rendu Office constituent un vecteur d'entrée initial majeur pour les attaques ransomware et d'espionnage industriel. La possibilité d'exploiter ces failles sans aucune action de l'utilisateur au-delà de la réception et de la visualisation automatique d'un email dans Outlook les place dans la catégorie des exploits les plus redoutables opérationnellement.
Au moment de la publication du Patch Tuesday (8 septembre 2026), Microsoft n'a pas signalé d'exploitation active confirmée dans la nature pour CVE-2026-78509 et CVE-2026-78510. Cependant, la valeur opérationnelle élevée de ce type d'exploit dans les arsenaux cybercriminels et des groupes APT suggère que le développement d'exploits fonctionnels est probable à court terme, en particulier pour les organisations n'ayant pas appliqué les correctifs dans les premières semaines. Des chercheurs en sécurité offensive ont confirmé analyser ces CVE dans le cadre de programmes de bounty pour vérification de la robustesse des correctifs, ce qui indique une activité de recherche intensive autour de ces failles.
Le contexte de déploiement de Microsoft Office renforce l'ampleur du risque : Microsoft 365 est utilisé par plus de 400 millions d'utilisateurs actifs dans le monde, dont une très grande majorité en environnement d'entreprise. Cette ubiquité fait d'Outlook et Word des cibles de choix pour les attaquants cherchant un accès initial à des réseaux d'entreprise. La surface d'exposition est globale et indifférenciée : une PME de 10 employés et une entreprise du CAC 40 utilisent le même logiciel et sont exposées aux mêmes CVE, avec les mêmes impératifs de mise à jour.
Du point de vue technique, les correctifs Microsoft modifient la gestion mémoire dans les parsers RTF d'Outlook et Word pour éliminer les conditions de débordement de tampon. Les mises à jour sont distribuées via Microsoft Update, le Centre de téléchargement Microsoft, et les canaux de déploiement Microsoft 365 (Current Channel, Monthly Enterprise Channel, Semi-Annual Enterprise Channel). Les organisations utilisant des canaux de déploiement différés (Semi-Annual Enterprise Channel) peuvent être exposées plus longtemps si elles n'appliquent pas les mises à jour hors cycle. L'analyse de Zero Day Initiative (Trend Micro) de la session de septembre 2026 souligne que les 21 CVE RCE critiques de ce Patch Tuesday concernant Office représentent le nombre le plus élevé jamais corrigé en un seul cycle pour la suite Office.
Impact et exposition
L'impact potentiel de ces vulnérabilités est maximal en raison de la combinaison de trois facteurs : un CVSS de 9.8, un déclenchement sans interaction utilisateur, et une cible (Microsoft Office) présente sur pratiquement tous les postes de travail d'entreprise. Un attaquant réussissant à exploiter CVE-2026-78509 obtient une exécution de code dans le contexte du processus outlook.exe, qui dispose généralement des droits de l'utilisateur connecté. En chaînant cette exploitation avec une EoP comme CVE-2026-81963 ou CVE-2026-85880 (également corrigées ce même Patch Tuesday), l'attaquant peut escalader jusqu'à SYSTEM en une seule chaîne d'exploitation déclenchée par la réception d'un email.
Les vecteurs d'attaque plausibles incluent : le spear-phishing (envoi d'emails RTF malveillants ciblant des employés spécifiques avec ingénierie sociale), la compromission de serveurs de messagerie pour injecter des emails malveillants dans des flux légitimes, et la création de fichiers Word piégés déposés dans des partages réseau ou des espaces de collaboration SharePoint fréquemment consultés. Pour CVE-2026-78510, tout partage réseau accessible par des utilisateurs constitue un vecteur d'exploitation potentiel si un attaquant peut y déposer un fichier.
Les secteurs les plus exposés sont ceux où la communication par email est intensive et où les utilisateurs consultent fréquemment des documents Office depuis des partages réseau : secteurs financier, juridique, santé, industrie de défense et administrations publiques. Les organisations utilisant des configurations Outlook avec aperçu automatique des emails activé par défaut — ce qui est le cas dans la majorité des déploiements standard — sont particulièrement à risque.
Recommandations immédiates
- Appliquer immédiatement les mises à jour Microsoft Office de septembre 2026 via Microsoft Update ou le portail d'administration Microsoft 365 (référence : Microsoft Security Update Guide, advisory CVE-2026-78509 et CVE-2026-78510)
- En attente du patch : désactiver le volet de lecture dans Outlook (Vue > Volet de lecture > Désactivé) sur les machines non encore mises à jour
- En attente du patch : désactiver le volet d'aperçu dans l'explorateur Windows (Affichage > Volet d'aperçu > Désactivé)
- Activer Microsoft Defender pour Office 365 (plan 1 ou 2) avec les fonctionnalités Anti-Phishing et Safe Attachments pour filtrer les emails contenant des pièces jointes RTF suspectes
- Monitorer les logs de sécurité pour détecter des exécutions de processus enfants inhabituels issus d'outlook.exe ou winword.exe (indicateur de compromission potentiel)
- Sensibiliser les utilisateurs : même si ces vulnérabilités sont zero-click, la vigilance sur les emails non sollicités reste essentielle pour limiter l'exposition
⚠️ Risque élevé
Ces vulnérabilités permettent une exécution de code à distance sans aucun clic utilisateur, uniquement en visualisant un email ou un aperçu de fichier. Bien qu'aucune exploitation active ne soit confirmée à ce jour, la valeur opérationnelle de ces exploits pour les groupes APT et ransomware rend leur développement probable à court terme. Mise à jour Microsoft Office immédiate fortement recommandée.
Comment savoir si je suis vulnérable ?
Ouvrez Outlook ou Word, allez dans Fichier > Compte Office et vérifiez le numéro de version affiché. Pour être protégé contre CVE-2026-78509 et CVE-2026-78510, votre version doit correspondre à la mise à jour de septembre 2026 ou ultérieure. Sous Microsoft 365 Apps for Enterprise, vérifiez que la version inclut les correctifs du 8 septembre 2026 ou après. Vous pouvez également utiliser votre plateforme de gestion des correctifs (Intune, SCCM, Automox) pour identifier les postes n'ayant pas encore reçu la mise à jour Office de septembre 2026. La commande PowerShell (Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Office.0\Common\InstallRoot").Path permet de localiser l'installation Office et d'en vérifier la version via les propriétés des binaires.
Votre messagerie est-elle sécurisée ?
Ayi NEDJIMI réalise des audits de sécurité de votre infrastructure email et postes de travail pour identifier et corriger vos expositions.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-83548 & CVE-2026-83549 : SonicWall SMA1000 KEV CISA
CVE-2026-83548 (SSRF pré-authentification, CVSS 10.0) et CVE-2026-83549 (injection de commandes OS) dans SonicWall SMA1000 sont activement exploitées et enchaînées pour obtenir une RCE non authentifiée. Ajoutées au catalogue CISA KEV le 2 septembre 2026 — hotfix disponible depuis le 1er septembre 2026.
CVE-2026-81963 & CVE-2026-85880 : zero-days Windows KEV CISA
CVE-2026-81963 et CVE-2026-85880, deux zero-days Windows exploités avant la publication du patch, ont été ajoutés au catalogue CISA KEV avec délai de remédiation au 22 septembre 2026. Mise à jour immédiate requise.
CVE-2026-83057 : Oracle OID LDAP CVSS 9.9 prise de contrôle
CVE-2026-83057 et CVE-2026-83058 : vulnérabilités CVSS 9.9 dans Oracle Internet Directory (OID) permettant la prise de contrôle complète de l'annuaire LDAP. CPU Oracle septembre 2026 disponible.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire