Microsoft Edge < 152.0.4191.53 est affecté par 7 catégories de vulnérabilités dont RCE et élévation de privilèges. Bulletin CERTFR-2026-ACT-037 du 31 août 2026 : patch immédiat requis.
En bref
- Microsoft Edge (Chromium) dans toutes les versions antérieures à 152.0.4191.53 est affecté par de multiples vulnérabilités permettant l'exécution de code à distance, l'élévation de privilèges et la divulgation d'informations sensibles.
- Le bulletin CERTFR-2026-ACT-037 publié le 31 août 2026 par l'ANSSI liste Edge parmi les logiciels prioritaires à mettre à jour en urgence.
- La mise à jour vers Edge 152.0.4191.53 ou supérieur doit être déployée immédiatement sur tous les postes Windows en entreprise.
Sept catégories de vulnérabilités dans une seule mise à jour Edge
Microsoft a publié le 31 août 2026 une mise à jour critique pour son navigateur Edge en version Chromium. Selon l'advisory publié par le Hong Kong Computer Emergency Response Team (HKCERT) et repris dans le bulletin hebdomadaire CERTFR-2026-ACT-037 de l'ANSSI, les versions d'Edge antérieures à 152.0.4191.53 sont vulnérables à un spectre étendu de failles couvrant sept catégories distinctes : déni de service, élévation de privilèges, contournement de restrictions de sécurité, divulgation d'informations sensibles, exécution de code à distance, usurpation d'identité et manipulation de données.
La diversité des catégories de vulnérabilités dans une seule version est remarquable. Elle reflète la complexité architecturale d'un navigateur moderne qui intègre un moteur de rendu (Blink), un moteur JavaScript (V8), un gestionnaire de processus multiprocessus, des extensions, des API Web et une couche d'intégration avec le système d'exploitation Windows. Chacun de ces composants constitue une surface d'attaque potentielle, et les failles peuvent résulter aussi bien du code propre à Microsoft que des composants Chromium open-source en amont.
La mise à jour Edge 152.0.4191.53 est basée sur la branche Chromium 152. Microsoft Edge suit le cycle de mise à jour de Chromium, qui publie des mises à jour de sécurité toutes les quatre semaines pour les versions majeures, avec des patches d'urgence intermédiaires en cas de vulnérabilité critique activement exploitée. Cette mise à jour de fin août intervient entre deux cycles Patch Tuesday, ce qui souligne la criticité des failles corrigées.
Les vulnérabilités d'exécution de code à distance (RCE) méritent une attention particulière dans ce contexte. Dans un navigateur, une RCE peut s'exploiter lorsqu'un utilisateur visite une page web malveillante spécialement conçue : le code de la page exploite une faille dans le moteur de rendu ou JavaScript pour exécuter du code arbitraire dans le contexte du processus renderer. Si une seconde vulnérabilité d'escalade de privilèges est chaînée, l'attaquant peut sortir du bac à sable (sandbox) et obtenir des droits sur le système hôte.
Les failles d'élévation de privilèges corrigées dans Edge 152.0.4191.53 sont particulièrement préoccupantes dans les environnements d'entreprise. Edge est le navigateur par défaut sur Windows 11 et Windows Server 2022, et il est souvent utilisé pour accéder à des applications métier, des portails d'administration cloud (Azure Portal, Microsoft 365 Admin Center, AWS Console) et des outils de gestion interne. Un attaquant ayant compromis une session Edge avec des droits élevés peut potentiellement accéder à des ressources critiques sans déclencher d'alerte supplémentaire.
Le volet contournement de restrictions de sécurité touche notamment les mécanismes de protection contre le téléchargement de fichiers malveillants et les alertes de navigation sécurisée (SmartScreen). Des contournements de ces couches de protection permettent de livrer des fichiers exécutables malveillants sans déclencher les avertissements habituels, ce qui augmente significativement le taux de succès des attaques de type drive-by download ou spear-phishing par lien web.
D'après WindowsForum.com, plusieurs alertes de mise à jour de sécurité Edge avaient déjà été émises en août 2026, reflétant un mois particulièrement chargé en matière de correctifs pour l'écosystème Microsoft. La mise à jour du 31 août complète une série de correctifs qui ont débuté avec le Patch Tuesday du 11 août, qui avait lui-même corrigé 421 CVE dont un zero-day activement exploité dans la pile réseau Windows.
La mise à jour Edge 152.0.4191.53 est disponible via Windows Update, Microsoft Update Catalog et les mécanismes de mise à jour automatique intégrés à Edge. Dans les environnements d'entreprise gérés via Microsoft Intune, Microsoft Endpoint Configuration Manager (MECM) ou des politiques de groupe (GPO), les administrateurs peuvent forcer le déploiement immédiat sans attendre la prochaine fenêtre de maintenance planifiée, compte tenu de la criticité des vulnérabilités corrigées.
La surface d'attaque des navigateurs en entreprise : un angle mort persistant
Les navigateurs web constituent l'une des surfaces d'attaque les plus exposées et les moins bien maîtrisées en environnement professionnel. Contrairement aux serveurs ou aux équipements réseau, dont les mises à jour sont généralement planifiées et tracées dans des processus de gestion des changements, les navigateurs sur les postes de travail sont souvent mis à jour de manière opportuniste ou, pire, laissés en version figée pour éviter des problèmes de compatibilité avec des applications web internes développées sur d'anciennes API.
Cette accumulation de versions non patchées crée un écart de sécurité mesurable. Les équipes de sécurité qui maintiennent un inventaire précis de leurs versions Edge déployées savent que la dispersion peut être considérable dans les grandes organisations : plusieurs versions majeures coexistent souvent sur le parc, certains postes n'ayant pas reçu de mise à jour depuis des semaines voire des mois. Les vulnérabilités comme celles corrigées dans Edge 152.0.4191.53 démontrent qu'un seul clic sur un lien malveillant depuis un navigateur non patché peut suffire à compromettre l'ensemble de la chaîne.
La montée en puissance des extensions de navigateur ajoute une dimension supplémentaire au risque. Edge supporte les extensions Chrome grâce à sa base Chromium, ce qui ouvre l'accès à un catalogue de plus d'un million d'extensions. Des extensions malveillantes ou compromises peuvent intercepter le trafic web, accéder aux cookies de session et aux mots de passe enregistrés, et exfiltrer des données sensibles sans déclencher d'alerte antivirus traditionnelle. L'ANSSI recommande de restreindre l'installation d'extensions aux listes d'autorisation gérées centralement.
Les vulnérabilités de type « spoofing » (usurpation d'identité) dans les navigateurs méritent également une mention particulière dans le contexte de la cybersécurité des utilisateurs non techniques. Ces failles permettent d'afficher une URL légitime dans la barre d'adresse tout en chargeant du contenu depuis un site malveillant — une technique particulièrement redoutable pour des attaques de phishing ciblant des dirigeants ou des services financiers. La mise à jour de sécurité du 31 août corrige ce type de vecteur, réduisant le risque d'attaques Business Email Compromise (BEC) amplifiées par des failles navigateur.
Ce qu'il faut retenir
- Microsoft Edge < 152.0.4191.53 est vulnérable à 7 catégories de failles (RCE, EoP, divulgation d'info, spoofing, bypass sécurité) — mise à jour immédiate obligatoire.
- Le bulletin CERTFR-2026-ACT-037 du 31 août 2026 classe Edge parmi les priorités de patch de la semaine pour les administrations et entreprises françaises.
- Auditer les versions Edge déployées sur le parc via Microsoft Intune ou MECM et forcer le déploiement de la mise à jour sans attendre la prochaine fenêtre de maintenance.
Comment vérifier rapidement la version Edge installée sur mon parc ?
Via Microsoft Intune, rendez-vous dans Devices > All Devices, filtrez par application Edge et consultez la version rapportée par chaque appareil. Via PowerShell en masse : (Get-AppxPackage -Name Microsoft.MicrosoftEdge.Stable).Version ou via le registre HKLM:SOFTWAREMicrosoftEdgeUpdateClients. Pour les déploiements MECM, un rapport de conformité sur le logiciel Edge peut être généré en quelques minutes depuis la console. La version cible est 152.0.4191.53 ou supérieure.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FulcrumSec vole 1,3 To à Novo Nordisk via des credentials hardcodés en JavaScript
Le groupe FulcrumSec a exfiltré 1,3 To de données chez Novo Nordisk en exploitant des tokens GitHub et des credentials Azure hardcodés dans du JavaScript public. 4 748 dépôts, plus de 30 modèles IA propriétaires et les données de 163 000 employés ont été volés. Rançon de 25 M$ refusée.
CVE-2026-41940 : cPanel & WHM auth bypass CVSS 9.8, 1,5 million de serveurs exposés
CVE-2026-41940 est une faille d'authentification par contournement dans cPanel & WHM (CVSS 9.8). Exploitée depuis février 2026 via une injection CRLF dans le processus de login, elle expose plus de 1,5 million de serveurs à une prise de contrôle administrative sans authentification.
CVE-2026-84869 : ScreenConnect CVSS 9.9 exploité activement, délai KEV fédéral expiré
CVE-2026-84869 (CVSS 9.9) affecte ConnectWise ScreenConnect : un attaquant peut exécuter des fichiers arbitraires sur le poste hôte via une session de transfert active. CISA a ajouté la faille au catalogue KEV le 11 septembre 2026, délai fédéral expiré le 14 septembre.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire