Multiples vulnérabilités dans Microsoft Windows
ÉLEVÉE 7.8 ⚑ Exploitation active connue EPSS 0.16 · 97ᵉ centileCWE-787
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Windows Client | Non précisées par la source | Non précisé |
| Microsoft Windows 10 1507 | toutes versions | Non précisé |
| Microsoft Windows 10 1607 | toutes versions | Non précisé |
| Microsoft Windows 10 1709 | toutes versions | Non précisé |
| Microsoft Windows 10 1803 | toutes versions | Non précisé |
| Microsoft Windows 10 1809 | toutes versions | Non précisé |
| Microsoft Windows 10 1903 | toutes versions | Non précisé |
| Microsoft Windows 10 1909 | toutes versions | Non précisé |
| Microsoft Windows 10 2004 | toutes versions | Non précisé |
| Microsoft Windows 8.1 | toutes versions | Non précisé |
| Microsoft Windows rt 8.1 | toutes versions | Non précisé |
| Microsoft Windows server 1803 | toutes versions | Non précisé |
| Microsoft Windows server 1903 | toutes versions | Non précisé |
| Microsoft Windows server 1909 | toutes versions | Non précisé |
| Microsoft Windows server 2004 | toutes versions | Non précisé |
| Microsoft Windows server 2012 |
|
Non précisé |
| Microsoft Windows server 2016 | toutes versions | Non précisé |
| Microsoft Windows server 2019 | toutes versions | Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-787 — Écriture hors des limites
Le programme écrit au-delà de la zone réservée et corrompt la mémoire voisine — l'une des voies les plus directes vers l'exécution de code.
- exige un accès local à la machine (session ouverte, ligne de commande)
- depuis un compte utilisateur ordinaire
- sans aucune action de la victime
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 3 novembre 2021. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 3 mai 2022 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 15.9 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 97ᵉ centile : 97 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
Get-ComputerInfo -Property OsName, OsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 15
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*, HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\* |
Where-Object DisplayName -like '*nom-du-produit*' |
Select-Object DisplayName, DisplayVersion
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit.
Correctif et contournements
Aucune version corrigée n'est indiquée par les sources suivies à la date du 25 août 2026. Cela ne signifie pas qu'il n'existe pas de correctif : le bulletin de l'éditeur, lié ci-dessous, fait foi.
Sources
-
CERTFR-2020-AVI-362
— Multiples vulnérabilités dans Microsoft Windows
CERT-FR (ANSSI) · publié le 10/06/2020 · révisé le 10/06/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 95 vulnérabilités.- CVE-2020-0915
- CVE-2020-0916
- CVE-2020-1120
- CVE-2020-1160
- CVE-2020-1162
- CVE-2020-1163
- CVE-2020-1170
- CVE-2020-1194
- CVE-2020-1196
- CVE-2020-1197
- CVE-2020-1199
- CVE-2020-1201
- CVE-2020-1202
- CVE-2020-1203
- CVE-2020-1204
- CVE-2020-1206
- CVE-2020-1207
- CVE-2020-1208
- CVE-2020-1209
- CVE-2020-1211
Afficher 74 autres CVE de cet avis
- CVE-2020-1212
- CVE-2020-1217
- CVE-2020-1222
- CVE-2020-1231
- CVE-2020-1232
- CVE-2020-1233
- CVE-2020-1234
- CVE-2020-1235
- CVE-2020-1236
- CVE-2020-1237
- CVE-2020-1238
- CVE-2020-1239
- CVE-2020-1241
- CVE-2020-1244
- CVE-2020-1246
- CVE-2020-1247
- CVE-2020-1248
- CVE-2020-1251
- CVE-2020-1253
- CVE-2020-1254
- CVE-2020-1255
- CVE-2020-1257
- CVE-2020-1258
- CVE-2020-1259
- CVE-2020-1261
- CVE-2020-1262
- CVE-2020-1263
- CVE-2020-1264
- CVE-2020-1265
- CVE-2020-1266
- CVE-2020-1268
- CVE-2020-1269
- CVE-2020-1270
- CVE-2020-1271
- CVE-2020-1272
- CVE-2020-1273
- CVE-2020-1274
- CVE-2020-1275
- CVE-2020-1276
- CVE-2020-1277
- CVE-2020-1278
- CVE-2020-1279
- CVE-2020-1280
- CVE-2020-1281
- CVE-2020-1282
- CVE-2020-1283
- CVE-2020-1284
- CVE-2020-1286
- CVE-2020-1287
- CVE-2020-1290
- CVE-2020-1291
- CVE-2020-1292
- CVE-2020-1293
- CVE-2020-1294
- CVE-2020-1296
- CVE-2020-1299
- CVE-2020-1300
- CVE-2020-1301
- CVE-2020-1302
- CVE-2020-1304
- CVE-2020-1305
- CVE-2020-1306
- CVE-2020-1307
- CVE-2020-1309
- CVE-2020-1310
- CVE-2020-1311
- CVE-2020-1312
- CVE-2020-1313
- CVE-2020-1314
- CVE-2020-1316
- CVE-2020-1317
- CVE-2020-1324
- CVE-2020-1334
- CVE-2020-1348
Historique des révisions
- 25/08/2026 — CERTFR-2020-AVI-362, révision 1 : Publication initiale