Microsoft Office : RCE CVE-2026-100208, le CERT-FR relaie l'AVI-1266
Microsoft corrige une exécution de code à distance dans Office (CVE-2026-100208) touchant Microsoft 365 Apps et Office LTSC 2021/2024. Le CERT-FR relaie via CERTFR-2026-AVI-1266.
Microsoft a corrigé une vulnérabilité d'exécution de code arbitraire à distance dans Microsoft Office, référencée CVE-2026-100208. Le CERT-FR relaie l'avis CERTFR-2026-AVI-1266 le 6 octobre. La source primaire est le guide de mise à jour de sécurité Microsoft pour ce CVE.
Produits concernés
L'avis liste les éditions suivantes :
- Microsoft 365 Apps pour les grandes entreprises (éditions 32 et 64 bits)
- Microsoft Office LTSC 2021 (éditions 32 et 64 bits)
- Microsoft Office LTSC 2024 (éditions 32 et 64 bits)
Les deux grands modèles de déploiement sont couverts : le canal « cliquer-pour-exécuter » (Microsoft 365 Apps, mis à jour en continu) et les éditions volume LTSC (mises à jour via le catalogue et WSUS/Intune).
Ce que l'on sait — et ce que l'on ne sait pas
L'avis CERT-FR qualifie l'impact d'exécution de code arbitraire à distance, sans détailler publiquement le vecteur précis ni publier de score CVSS. Nous ne spéculons pas sur le mécanisme exact (document piégé, volet d'aperçu, etc.) : ces détails relèvent de la fiche MSRC, à consulter directement. Aucune exploitation active n'est signalée par le CERT-FR dans l'avis relayé.
Historiquement, les RCE dans Office se déclenchent via un fichier ouvert par la victime, le volet d'aperçu constituant souvent une surface à part entière — raison pour laquelle le correctif prime sur toute mesure d'atténuation partielle.
Que faire
- Appliquez la mise à jour de sécurité Office référencée pour CVE-2026-100208. Pour Microsoft 365 Apps, vérifiez que le canal de mise à jour n'est pas gelé sur une version ancienne ; pour les éditions LTSC, déployez le paquet correspondant via votre outil habituel (WSUS, Intune, SCCM).
- Vérifiez la version du build Office sur un échantillon du parc (Fichier → Compte → À propos) après déploiement, et confirmez que le build corrigé est bien présent.
- Désactivez le volet d'aperçu dans l'explorateur et dans Outlook pour les postes qui ne peuvent pas être patchés immédiatement — mesure d'atténuation classique pour les RCE déclenchées à l'ouverture, en attendant le correctif.
- Priorisez les postes bureautiques exposés aux pièces jointes externes (support, RH, commercial).
Contexte
Office reste l'une des surfaces de RCE les plus ciblées du parc Windows : le format de fichier est partout, la victime ouvre volontiers une pièce jointe, et un seul build en retard suffit. Une RCE sans PoC public n'est pas une raison d'attendre — c'est exactement le type de correctif qui se retrouve rétro-ingénié puis armé dans les semaines qui suivent sa publication.