Multiples vulnérabilités dans Microsoft Office

CVE-2020-1147 · Publié le 14/07/2020 · Révisé le 17/06/2026

ÉLEVÉE 7.8 ⚑ Exploitation active connue EPSS 0.94 · 100ᵉ centile

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Produits et versions affectés

Produit Versions affectées Corrigé en
Microsoft Office Non précisées par la source Non précisé
Microsoft Azure Non précisées par la source Non précisé
Microsoft .net core
  • 2.1
  • 3.1
Non précisé
Microsoft .net framework
  • 2.0
  • 3.0
  • 3.5
  • 3.5.1
  • 4.5.2
  • 4.6
  • 4.6.1
  • 4.6.2
  • 4.7
  • 4.7.1
Afficher les 2 autres versions
  • 4.7.2
  • 4.8
Non précisé
Microsoft Sharepoint enterprise server
  • 2013
  • 2016
Non précisé
Microsoft Sharepoint server
  • 2010
  • 2019
Non précisé
Microsoft Visual studio 2017 de 15.0 à 15.9 Non précisé
Microsoft Visual studio 2019 de 16.0 à 16.6 Non précisé

Explication de la faille

Conditions à réunir pour exploiter cette faille, telles que publiées :

Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.

L'impact reste confiné au composant vulnérable.

Aucun type de faiblesse n'est encore rattaché à cette vulnérabilité par le NVD.

Exploitation connue

Exploitation avérée.

La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 3 novembre 2021. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.

Les agences fédérales américaines avaient jusqu'au 3 mai 2022 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.

Le score EPSS estime à 94.3 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.

Vérifier la présence sur votre système

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.

Service opéré par l'éditeur : vous n'avez ni version à relever ni correctif à appliquer. Vérifiez plutôt le bulletin de l'éditeur et, le cas échéant, les agents ou connecteurs installés chez vous.

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.

Microsoft Office, depuis l'application
Fichier → Compte → À propos de Word (ou Excel, Outlook…)
Microsoft Office, sur un parc
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Office\ClickToRun\Configuration' |
  Select-Object VersionToReport
LibreOffice
soffice --version || nom-du-produit --version
Selon l'équipement
Interface d'administration → À propos / System → Version
En ligne de commande, selon le constructeur :
  show version            (Cisco, Arista, HPE)
  get system status       (Fortinet)
  request system software (Juniper)
  show system info        (Palo Alto)

Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 5 familles : seules les vérifications les plus courantes sont reprises ici.

Correctif et contournements

Aucune version corrigée n'est indiquée par les sources suivies à la date du 25 août 2026. Cela ne signifie pas qu'il n'existe pas de correctif : le bulletin de l'éditeur, lié ci-dessous, fait foi.

Sources

  • CERTFR-2020-AVI-428 — Multiples vulnérabilités dans Microsoft Office
    CERT-FR (ANSSI) · publié le 15/07/2020 · révisé le 15/07/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 18 vulnérabilités.
    • CVE-2020-1025
    • CVE-2020-1342
    • CVE-2020-1349
    • CVE-2020-1409
    • CVE-2020-1439
    • CVE-2020-1442
    • CVE-2020-1443
    • CVE-2020-1444
    • CVE-2020-1445
    • CVE-2020-1446
    • CVE-2020-1447
    • CVE-2020-1448
    • CVE-2020-1449
    • CVE-2020-1450
    • CVE-2020-1451
    • CVE-2020-1454
    • CVE-2020-1456
  • CERTFR-2020-AVI-430 — Vulnérabilité dans Microsoft .Net
    CERT-FR (ANSSI) · publié le 15/07/2020 · révisé le 15/07/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
  • CERTFR-2020-AVI-431 — Multiples vulnérabilités dans les produits Microsoft
    CERT-FR (ANSSI) · publié le 15/07/2020 · révisé le 15/07/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 16 vulnérabilités.
    • CVE-2020-1025
    • CVE-2020-1240
    • CVE-2020-1326
    • CVE-2020-1342
    • CVE-2020-1349
    • CVE-2020-1393
    • CVE-2020-1416
    • CVE-2020-1445
    • CVE-2020-1446
    • CVE-2020-1447
    • CVE-2020-1449
    • CVE-2020-1458
    • CVE-2020-1461
    • CVE-2020-1469
    • CVE-2020-1481
  • CERTFR-2020-AVI-451 — Vulnérabilité dans Red Hat .NET Core
    CERT-FR (ANSSI) · publié le 17/07/2020 · révisé le 17/07/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0

Historique des révisions

  • 25/08/2026 — CERTFR-2020-AVI-428, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-430, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-431, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-451, révision 1 : Publication initiale