Infographie présentant les niveaux de criticité de différents produits dans le cadre du Patch Tuesday de janvier.

Nouvelle année, nouvelles mises à jour ! Nous vous retrouvons sur le blog Ivanti Patch Tuesday, où nous vous fournissons des informations essentielles pour optimiser vos activités de gestion de l’exposition.

Ce mois-ci, deux CVE Mozilla sont soupçonnées d’être exploitées et une CVE Microsoft a été exploitée.

Par ailleurs, Microsoft présente deux vulnérabilités divulguées publiquement qui devront être examinées afin de déterminer si votre organisation pourrait être affectée par les changements apportés par Microsoft.

Des mises à jour tierces supplémentaires d’Adobe sont également disponibles, et d’autres sont à prévoir de la part de Google et d’Oracle dans les prochains jours et jusqu’à la semaine prochaine ; elles devront être incluses dans votre maintenance mensuelle.

Autre bonne nouvelle : Microsoft a séparé la mise à jour Server 2025 dans une KB distincte ; sa taille n’est donc que de 1,9 Go, contre plus de 4 Go pour la mise à jour cumulative Windows 11 de ce mois-ci.

Vulnérabilité exploitée de Microsoft

Microsoft a corrigé une vulnérabilité de divulgation d’informations dans Desktop Window Manager (CVE-2026-20805). Microsoft classe cette vulnérabilité comme Important et lui attribue un score CVSS v3.1 de 5,5, mais son exploitation dans des conditions réelles a été confirmée. Cette exposition pourrait permettre de divulguer une adresse de section depuis un port ALPC distant correspondant à de la mémoire en mode utilisateur. La vulnérabilité affecte toutes les versions du système d’exploitation Windows actuellement prises en charge, y compris celles couvertes par les mises à jour de sécurité étendues. Une méthodologie de priorisation fondée sur les risques justifie de traiter cette vulnérabilité avec un niveau de gravité supérieur à la classification du fournisseur ou au score CVSS attribué.

Vulnérabilités divulguées publiquement par Microsoft

Microsoft a corrigé une vulnérabilité de contournement de fonctionnalité de sécurité liée à l’expiration de la certification Secure Boot (CVE-2026-21265). Microsoft classe cette vulnérabilité comme Important et lui attribue un score CVSS v3.1 de 6,4, mais elle a été divulguée publiquement. En plus de la mise à jour, le correctif fournit un avertissement concernant les certificats qui expireront en 2026, ainsi que des précisions sur les actions requises pour renouveler les certificats avant leur expiration. Il est recommandé de commencer à examiner les actions que votre organisation pourrait devoir entreprendre pour prévenir d’éventuels problèmes de maintenabilité et de sécurité à l’expiration des certificats.

Microsoft traite une vulnérabilité d’élévation de privilèges dans le pilote Windows Agere Soft Modem (CVE-2023-31096). L’identifiant CVE de la vulnérabilité a été attribué par MITRE en 2023. Elle est classée Important et présente un score CVSS v3.1 de 7,8. La CVE a été divulguée publiquement. La résolution de Microsoft consiste à supprimer les pilotes concernés du système d’exploitation Windows à partir de la mise à jour cumulative de janvier 2026. Microsoft recommande de supprimer toute dépendance existante à ce matériel.

Avis de sécurité Ivanti

Ivanti n’a publié aucun avis de sécurité ce mois-ci.

Vulnérabilités tierces

  • Mozilla a publié des mises à jour pour Firefox et Firefox ESR, corrigeant un total de 34 CVE. Les trois mises à jour ont un niveau d’impact Élevé. Deux CVE sont soupçonnées d’être exploitées (CVE-2026-0891 et CVE-2026-0892). Les deux sont corrigées dans Firefox 147 (MFSA2026-01), et la CVE-2026-0891 est corrigée dans Firefox ESR 140.7 (MFSA2026-03).
  • Des mises à jour de Google Chrome et de Microsoft Edge sont à prévoir cette semaine, en plus d’une vulnérabilité de gravité élevée dans Chrome WebView qui a été corrigée dans la mise à jour Chrome du 6 janvier (CVE-2026-0628).
  • Adobe a publié 11 mises à jour ce mois-ci, concernant DreamWeaver, InDesign, Illustrator, InCopy, Bridge, Substance 3D Modeler, Stager, Painter, Sampler et Designer, ainsi que ColdFusion. ColdFusion est en priorité 1. Toutes les autres sont en priorité 3, mais la plupart des mises à jour incluent des CVE critiques.
  • La publication du CPU trimestriel d’Oracle est prévue le 20 janvier ; préparez-vous donc à des mises à jour pour les solutions Oracle, notamment Java. Une fois la version Java publiée, attendez-vous à ce que tous les frameworks basés sur Java soient mis à jour au cours des prochaines semaines.

Liste des tâches pour les mises à jour de janvier

  • Les mises à jour des navigateurs sont prioritaires ce mois-ci. Mozilla a corrigé deux vulnérabilités zero-day soupçonnées d’être exploitées (CVE-2026-0891 et CVE-2026-0892), et Chrome a corrigé une CVE de gravité élevée (CVE-2026-0628).
  • La mise à jour du système d’exploitation Windows corrige ce mois-ci une vulnérabilité exploitée et deux vulnérabilités divulguées publiquement, faisant de la mise à jour du système d’exploitation Windows une priorité absolue ce mois-ci, au même titre que les mises à jour des navigateurs.
  • Examinez les échéances des certificats Secure Boot et l’utilisation des pilotes Agere Soft Modem afin d’éviter des problèmes de maintenabilité et de sécurité.