Skip to content

Microsoft Office : RCE CVE-2026-100208, le CERT-FR relaie l'AVI-1266

Microsoft corrige une exécution de code à distance dans Office (CVE-2026-100208) touchant Microsoft 365 Apps et Office LTSC 2021/2024. Le CERT-FR relaie via CERTFR-2026-AVI-1266.

Publié le 3 min de lecture

Microsoft a corrigé une vulnérabilité d'exécution de code arbitraire à distance dans Microsoft Office, référencée CVE-2026-100208. Le CERT-FR relaie l'avis CERTFR-2026-AVI-1266 le 6 octobre. La source primaire est le guide de mise à jour de sécurité Microsoft pour ce CVE.

Produits concernés

L'avis liste les éditions suivantes :

  • Microsoft 365 Apps pour les grandes entreprises (éditions 32 et 64 bits)
  • Microsoft Office LTSC 2021 (éditions 32 et 64 bits)
  • Microsoft Office LTSC 2024 (éditions 32 et 64 bits)

Les deux grands modèles de déploiement sont couverts : le canal « cliquer-pour-exécuter » (Microsoft 365 Apps, mis à jour en continu) et les éditions volume LTSC (mises à jour via le catalogue et WSUS/Intune).

Ce que l'on sait — et ce que l'on ne sait pas

L'avis CERT-FR qualifie l'impact d'exécution de code arbitraire à distance, sans détailler publiquement le vecteur précis ni publier de score CVSS. Nous ne spéculons pas sur le mécanisme exact (document piégé, volet d'aperçu, etc.) : ces détails relèvent de la fiche MSRC, à consulter directement. Aucune exploitation active n'est signalée par le CERT-FR dans l'avis relayé.

Historiquement, les RCE dans Office se déclenchent via un fichier ouvert par la victime, le volet d'aperçu constituant souvent une surface à part entière — raison pour laquelle le correctif prime sur toute mesure d'atténuation partielle.

Que faire

  1. Appliquez la mise à jour de sécurité Office référencée pour CVE-2026-100208. Pour Microsoft 365 Apps, vérifiez que le canal de mise à jour n'est pas gelé sur une version ancienne ; pour les éditions LTSC, déployez le paquet correspondant via votre outil habituel (WSUS, Intune, SCCM).
  2. Vérifiez la version du build Office sur un échantillon du parc (Fichier → Compte → À propos) après déploiement, et confirmez que le build corrigé est bien présent.
  3. Désactivez le volet d'aperçu dans l'explorateur et dans Outlook pour les postes qui ne peuvent pas être patchés immédiatement — mesure d'atténuation classique pour les RCE déclenchées à l'ouverture, en attendant le correctif.
  4. Priorisez les postes bureautiques exposés aux pièces jointes externes (support, RH, commercial).

Contexte

Office reste l'une des surfaces de RCE les plus ciblées du parc Windows : le format de fichier est partout, la victime ouvre volontiers une pièce jointe, et un seul build en retard suffit. Une RCE sans PoC public n'est pas une raison d'attendre — c'est exactement le type de correctif qui se retrouve rétro-ingénié puis armé dans les semaines qui suivent sa publication.

Articles liés