Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Élévation de privilèges

Systèmes affectés

  • HEIF Image Extension versions antérieures à 1.2.48.0
  • HEVC Video Extensions from Device Manufacturer versions antérieures à 2.4.86.0
  • HEVC Video Extensions from Device Manufacturer versions antérieures à 2.5.25.0
  • HEVC Video Extensions pour Licensed Applications versions antérieures à 2.4.85.0
  • HEVC Video Extensions versions antérieures à 2.4.87.0
  • Microsoft Authentication Library (MSAL) pour Node.js versions antérieures à 5.6.0
  • Microsoft Authenticator pour Android versions antérieures à 16.3.0
  • Microsoft Dynamics 365 (on-premises) version 9.1 antérieures à 9.1.0046.0006
  • Microsoft Dynamics 365 Customer Engagement V9.1 versions antérieures à 9.1.0048.0004
  • Microsoft Exchange Server 2016 Cumulative Update 23 versions antérieures à 15.01.2507.073
  • Microsoft Exchange Server 2019 Cumulative Update 14 versions antérieures à 15.02.1544.046
  • Microsoft Exchange Server 2019 Cumulative Update 15 versions antérieures à 15.02.1748.051
  • Microsoft Exchange Server Subscription Edition RTM versions antérieures à 15.02.2562.049
  • Microsoft SharePoint Server Subscription Edition versions antérieures à 16.0.20326.20094
  • Microsoft SQL Server 2017 pour systèmes x64 (CU 31) versions antérieures à 14.0.3550.4
  • Microsoft SQL Server 2017 pour systèmes x64 (GDR) versions antérieures à 14.0.2130.4
  • Microsoft SQL Server 2019 pour systèmes x64 (CU 32) versions antérieures à 15.0.4490.9
  • Microsoft SQL Server 2019 pour systèmes x64 (GDR) versions antérieures à 15.0.2190.7
  • Microsoft SQL Server 2022 pour systèmes x64 (CU 26) versions antérieures à 16.0.4275.2
  • Microsoft SQL Server 2022 pour systèmes x64 (GDR) versions antérieures à 16.0.1200.5
  • Microsoft SQL Server 2025 pour systèmes x64 (CU8) versions antérieures à 17.0.4085.5
  • Microsoft SQL Server 2025 pour systèmes x64 (GDR) versions antérieures à 17.0.1135.8
  • Microsoft Teams pour Android versions antérieures à 1416/1.0.0.2026133602
  • Microsoft Teams pour Android versions antérieures à 1416/1.0.0.2026142702
  • Microsoft Visual Studio 2022 version 17.14 antérieures à 17.14.40
  • Microsoft Visual Studio 2026 version 18.9 antérieures à 18.9.3
  • Microsoft.AspNetCore.OData versions antérieures à 7.8.1
  • Microsoft.Diagnostics.Runtime versions antérieures à 4.1.740301
  • Power Automate agent pour virtual desktops versions antérieures à 2.71.115.26224
  • Power Automate pour Desktop versions antérieures à 2.71.115.26224
  • Raw Image Extension versions antérieures à 2.4.24.0
  • Raw Image Extension versions antérieures à 2.5.24.0
  • Skype pour Business Server 2015 CU13 versions antérieures à 6.0.9319.885
  • Skype pour Business Server 2019 CU8 versions antérieures à 7.0.2046.569
  • Skype pour Business Server Subscription Edition CU1 versions antérieures à 7.0.2046.879
  • SQL Server Management Studio 22 versions antérieures à 22.8.2
  • Visual Studio Code versions antérieures à 1.136.2
  • Web Media Extensions versions antérieures à 1.2.42.0
  • Web Media Extensions versions antérieures à 2.1.51.0
  • WebP Image Extension versions antérieures à 1.2.31.0
  • Xbox Gaming Services versions antérieures à 37.114.10001.0

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Microsoft. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation