En bref

  • Microsoft Edge (Chromium) dans toutes les versions antérieures à 152.0.4191.53 est affecté par de multiples vulnérabilités permettant l'exécution de code à distance, l'élévation de privilèges et la divulgation d'informations sensibles.
  • Le bulletin CERTFR-2026-ACT-037 publié le 31 août 2026 par l'ANSSI liste Edge parmi les logiciels prioritaires à mettre à jour en urgence.
  • La mise à jour vers Edge 152.0.4191.53 ou supérieur doit être déployée immédiatement sur tous les postes Windows en entreprise.

Sept catégories de vulnérabilités dans une seule mise à jour Edge

Microsoft a publié le 31 août 2026 une mise à jour critique pour son navigateur Edge en version Chromium. Selon l'advisory publié par le Hong Kong Computer Emergency Response Team (HKCERT) et repris dans le bulletin hebdomadaire CERTFR-2026-ACT-037 de l'ANSSI, les versions d'Edge antérieures à 152.0.4191.53 sont vulnérables à un spectre étendu de failles couvrant sept catégories distinctes : déni de service, élévation de privilèges, contournement de restrictions de sécurité, divulgation d'informations sensibles, exécution de code à distance, usurpation d'identité et manipulation de données.

La diversité des catégories de vulnérabilités dans une seule version est remarquable. Elle reflète la complexité architecturale d'un navigateur moderne qui intègre un moteur de rendu (Blink), un moteur JavaScript (V8), un gestionnaire de processus multiprocessus, des extensions, des API Web et une couche d'intégration avec le système d'exploitation Windows. Chacun de ces composants constitue une surface d'attaque potentielle, et les failles peuvent résulter aussi bien du code propre à Microsoft que des composants Chromium open-source en amont.

La mise à jour Edge 152.0.4191.53 est basée sur la branche Chromium 152. Microsoft Edge suit le cycle de mise à jour de Chromium, qui publie des mises à jour de sécurité toutes les quatre semaines pour les versions majeures, avec des patches d'urgence intermédiaires en cas de vulnérabilité critique activement exploitée. Cette mise à jour de fin août intervient entre deux cycles Patch Tuesday, ce qui souligne la criticité des failles corrigées.

Les vulnérabilités d'exécution de code à distance (RCE) méritent une attention particulière dans ce contexte. Dans un navigateur, une RCE peut s'exploiter lorsqu'un utilisateur visite une page web malveillante spécialement conçue : le code de la page exploite une faille dans le moteur de rendu ou JavaScript pour exécuter du code arbitraire dans le contexte du processus renderer. Si une seconde vulnérabilité d'escalade de privilèges est chaînée, l'attaquant peut sortir du bac à sable (sandbox) et obtenir des droits sur le système hôte.

Les failles d'élévation de privilèges corrigées dans Edge 152.0.4191.53 sont particulièrement préoccupantes dans les environnements d'entreprise. Edge est le navigateur par défaut sur Windows 11 et Windows Server 2022, et il est souvent utilisé pour accéder à des applications métier, des portails d'administration cloud (Azure Portal, Microsoft 365 Admin Center, AWS Console) et des outils de gestion interne. Un attaquant ayant compromis une session Edge avec des droits élevés peut potentiellement accéder à des ressources critiques sans déclencher d'alerte supplémentaire.

Le volet contournement de restrictions de sécurité touche notamment les mécanismes de protection contre le téléchargement de fichiers malveillants et les alertes de navigation sécurisée (SmartScreen). Des contournements de ces couches de protection permettent de livrer des fichiers exécutables malveillants sans déclencher les avertissements habituels, ce qui augmente significativement le taux de succès des attaques de type drive-by download ou spear-phishing par lien web.

D'après WindowsForum.com, plusieurs alertes de mise à jour de sécurité Edge avaient déjà été émises en août 2026, reflétant un mois particulièrement chargé en matière de correctifs pour l'écosystème Microsoft. La mise à jour du 31 août complète une série de correctifs qui ont débuté avec le Patch Tuesday du 11 août, qui avait lui-même corrigé 421 CVE dont un zero-day activement exploité dans la pile réseau Windows.

La mise à jour Edge 152.0.4191.53 est disponible via Windows Update, Microsoft Update Catalog et les mécanismes de mise à jour automatique intégrés à Edge. Dans les environnements d'entreprise gérés via Microsoft Intune, Microsoft Endpoint Configuration Manager (MECM) ou des politiques de groupe (GPO), les administrateurs peuvent forcer le déploiement immédiat sans attendre la prochaine fenêtre de maintenance planifiée, compte tenu de la criticité des vulnérabilités corrigées.

La surface d'attaque des navigateurs en entreprise : un angle mort persistant

Les navigateurs web constituent l'une des surfaces d'attaque les plus exposées et les moins bien maîtrisées en environnement professionnel. Contrairement aux serveurs ou aux équipements réseau, dont les mises à jour sont généralement planifiées et tracées dans des processus de gestion des changements, les navigateurs sur les postes de travail sont souvent mis à jour de manière opportuniste ou, pire, laissés en version figée pour éviter des problèmes de compatibilité avec des applications web internes développées sur d'anciennes API.

Cette accumulation de versions non patchées crée un écart de sécurité mesurable. Les équipes de sécurité qui maintiennent un inventaire précis de leurs versions Edge déployées savent que la dispersion peut être considérable dans les grandes organisations : plusieurs versions majeures coexistent souvent sur le parc, certains postes n'ayant pas reçu de mise à jour depuis des semaines voire des mois. Les vulnérabilités comme celles corrigées dans Edge 152.0.4191.53 démontrent qu'un seul clic sur un lien malveillant depuis un navigateur non patché peut suffire à compromettre l'ensemble de la chaîne.

La montée en puissance des extensions de navigateur ajoute une dimension supplémentaire au risque. Edge supporte les extensions Chrome grâce à sa base Chromium, ce qui ouvre l'accès à un catalogue de plus d'un million d'extensions. Des extensions malveillantes ou compromises peuvent intercepter le trafic web, accéder aux cookies de session et aux mots de passe enregistrés, et exfiltrer des données sensibles sans déclencher d'alerte antivirus traditionnelle. L'ANSSI recommande de restreindre l'installation d'extensions aux listes d'autorisation gérées centralement.

Les vulnérabilités de type « spoofing » (usurpation d'identité) dans les navigateurs méritent également une mention particulière dans le contexte de la cybersécurité des utilisateurs non techniques. Ces failles permettent d'afficher une URL légitime dans la barre d'adresse tout en chargeant du contenu depuis un site malveillant — une technique particulièrement redoutable pour des attaques de phishing ciblant des dirigeants ou des services financiers. La mise à jour de sécurité du 31 août corrige ce type de vecteur, réduisant le risque d'attaques Business Email Compromise (BEC) amplifiées par des failles navigateur.

Ce qu'il faut retenir

  • Microsoft Edge < 152.0.4191.53 est vulnérable à 7 catégories de failles (RCE, EoP, divulgation d'info, spoofing, bypass sécurité) — mise à jour immédiate obligatoire.
  • Le bulletin CERTFR-2026-ACT-037 du 31 août 2026 classe Edge parmi les priorités de patch de la semaine pour les administrations et entreprises françaises.
  • Auditer les versions Edge déployées sur le parc via Microsoft Intune ou MECM et forcer le déploiement de la mise à jour sans attendre la prochaine fenêtre de maintenance.

Comment vérifier rapidement la version Edge installée sur mon parc ?

Via Microsoft Intune, rendez-vous dans Devices > All Devices, filtrez par application Edge et consultez la version rapportée par chaque appareil. Via PowerShell en masse : (Get-AppxPackage -Name Microsoft.MicrosoftEdge.Stable).Version ou via le registre HKLM:SOFTWAREMicrosoftEdgeUpdateClients. Pour les déploiements MECM, un rapport de conformité sur le logiciel Edge peut être généré en quelques minutes depuis la console. La version cible est 152.0.4191.53 ou supérieure.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact