Deux heap-based buffer overflow critiques (CVSS 9.8) dans Microsoft Outlook permettent l'exécution de code arbitraire sans aucune action de l'utilisateur. Le simple affichage d'un e-mail dans le volet de lecture déclenche l'exploitation.
En bref
- CVE-2026-78509 et CVE-2026-78510 sont deux heap-based buffer overflow critiques (CVSS 9.8) dans Microsoft Office Outlook permettant l'exécution de code à distance sans aucune interaction utilisateur
- Versions affectées : Microsoft Office Outlook 2016, 2019, 2021, 2024 et Microsoft 365 Apps for Enterprise avant les mises à jour de septembre 2026
- Le simple affichage d'un e-mail dans le volet de lecture Outlook déclenche CVE-2026-78509 — appliquer le Patch Tuesday septembre 2026 sans délai
Les faits
Le 8 septembre 2026, Microsoft a publié son Patch Tuesday mensuel incluant la correction de deux vulnérabilités critiques dans Microsoft Office Outlook : CVE-2026-78509 et CVE-2026-78510. Les deux failles obtiennent un score CVSS v3.1 de 9.8, avec un vecteur d'attaque réseau, une complexité faible, aucun privilège requis et aucune interaction utilisateur nécessaire — les quatre paramètres au maximum de leur échelle respective.
CVE-2026-78509 est un débordement de tampon dans le tas (heap-based buffer overflow) affectant la manière dont Microsoft Office Outlook traite certains messages électroniques spécialement construits. Lorsqu'un utilisateur reçoit un e-mail malveillant et que cet e-mail s'affiche dans le volet de lecture — comportement par défaut dans la quasi-totalité des configurations Outlook — la vulnérabilité peut être déclenchée automatiquement. Aucune ouverture du message, aucun clic, aucune interaction n'est requise. Un attaquant qui exploite cette faille exécute du code arbitraire dans le contexte de l'utilisateur courant d'Outlook.
CVE-2026-78510 présente des caractéristiques quasi-identiques. Il s'agit également d'un heap-based buffer overflow dans Outlook, cette fois-ci déclenché par des fichiers RTF (Rich Text Format) spécialement construits. Le volet de lecture est explicitement mentionné par Microsoft comme vecteur d'attaque dans son advisory. Les deux CVE sont classées CWE-122 et concernent Microsoft Office Outlook 2016, 2019, 2021, 2024 ainsi que Microsoft 365 Apps for Enterprise, selon l'analyse publiée par nFlo le 8 septembre 2026.
La combinaison des paramètres CVSS rend ces vulnérabilités particulièrement dangereuses : vecteur réseau, complexité d'attaque faible, aucun privilège requis, aucune interaction utilisateur. Dans la pratique, un acteur malveillant peut cibler des milliers d'utilisateurs Outlook simplement en envoyant des e-mails — sans avoir besoin de les convaincre de cliquer sur quoi que ce soit.
Strix.ai précise que CVE-2026-78509 affecte également Microsoft 365 Apps dans ses builds antérieurs au correctif de septembre 2026. Pour les organisations utilisant Microsoft 365, le correctif est distribué via les mécanismes de mise à jour automatique d'Office, mais uniquement si ces mécanismes sont activés et non bloqués par des politiques de groupe — un point à vérifier impérativement.
Blacktree.nl a publié le 9 septembre 2026 une analyse soulignant le changement de paradigme que représentent ces vulnérabilités dans la menace par e-mail. Historiquement, les campagnes de phishing visaient à tromper l'utilisateur pour qu'il clique ou ouvre quelque chose. Avec CVE-2026-78509, l'attaquant n'a plus besoin de cette coopération involontaire : la simple réception et l'affichage automatique de l'e-mail dans le volet de lecture suffisent à compromettre le poste.
Le parallèle avec CVE-2023-23397 (mars 2023, CVSS 9.8, zero-click Outlook) est inévitable. Cette vulnérabilité avait été exploitée comme zero-day par le groupe APT28 pendant dix mois pour compromettre des organisations militaires et gouvernementales européennes, sans que leurs utilisateurs ne commettent la moindre erreur de comportement. L'historique montre que les vulnérabilités Outlook zero-click sont activement recherchées et instrumentalisées par les acteurs les plus sophistiqués.
Le Patch Tuesday de septembre 2026 est d'une ampleur exceptionnelle : 1 169 CVE corrigées selon Senserva, dont 112 de criticité élevée. Parmi celles-ci figure également une CVE sans score CVSS exploitée activement dans la nature, signalée par Absolute Security. Cette absence de score pour une faille en exploitation illustre les limites du CVSS comme seul critère de priorisation pour les équipes de patch management.
Impact et exposition
Toute organisation utilisant Microsoft Office Outlook 2016, 2019, 2021, 2024 ou Microsoft 365 Apps for Enterprise est exposée si les patches de septembre 2026 n'ont pas été appliqués. Le volet de lecture étant activé par défaut, tous les utilisateurs dont la messagerie reçoit des e-mails externes non filtrés sont potentiellement vulnérables. Les utilisateurs à haute valeur — direction, équipes financières, RH, juridique — sont des cibles prioritaires pour les attaquants visant un accès initial à fort impact.
Recommandations
- Appliquer immédiatement les mises à jour de sécurité de septembre 2026 pour Microsoft Office et Microsoft 365 Apps — CVE-2026-78509 et CVE-2026-78510 sont incluses dans la mise à jour cumulative mensuelle
- Désactiver temporairement le volet de lecture dans Outlook (Affichage → Volet de lecture → Désactiver) si le déploiement du patch prend plus de 48h, en priorité pour les utilisateurs à risque élevé
- Vérifier que les mécanismes de mise à jour automatique Office ne sont pas bloqués par des GPO dans votre environnement Active Directory
- Activer les règles de détection comportementale dans votre EDR pour les processus enfants lancés par OUTLOOK.EXE
- Renforcer le filtrage des e-mails entrants : bloquer les messages RTF suspects et les formats Office inhabituels au niveau de la passerelle mail
Alerte critique
CVE-2026-78509 est déclenchée par le simple affichage d'un e-mail dans le volet de lecture Outlook, sans aucun clic. Son profil CVSSv3 (9.8, réseau, aucune interaction) est identique à CVE-2023-23397, exploité pendant dix mois comme zero-day par APT28. Appliquez le Patch Tuesday septembre 2026 en priorité absolue.
La désactivation du volet de lecture protège-t-elle complètement contre CVE-2026-78509 ?
La désactivation du volet de lecture supprime le vecteur d'attaque principal de CVE-2026-78509 qui repose sur le rendu automatique du message. Cependant, CVE-2026-78510 peut être déclenchée par l'ouverture d'un fichier RTF en pièce jointe — la désactivation du volet de lecture ne protège pas contre ce second vecteur. La mitigation complète reste l'application du correctif septembre 2026. La désactivation du volet de lecture ne doit être envisagée que comme mesure temporaire de 24 à 48 heures maximum.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Discord : vérification d'âge mondiale par comportement
Discord a lancé le 23 septembre 2026 son système mondial de vérification d'âge comportementale, classant automatiquement plus de 90 % des comptes en adultes ou adolescents sans recours aux pièces d'identité ni aux selfies.
Microsoft Project Zenith : IA locale 30B+ pour développeurs
Microsoft a annoncé Project Zenith, une configuration Windows 11 pour développeurs intégrant l'exécution locale de modèles IA de plus de 30 milliards de paramètres sans recours au cloud, sur des machines équipées d'au moins 64 Go de mémoire unifiée.
CVE-2026-48842 : SQLi pré-auth Roundcube exploitée
La faille CVE-2026-48842, une injection SQL pré-authentifiée dans le plugin virtuser_query de Roundcube Webmail, est activement exploitée depuis le 21 septembre 2026. Toutes les instances en version 1.6.x avant 1.6.16 ou 1.7.x avant 1.7.1 avec ce plugin activé doivent être patchées immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire