CVE-2026-78509 : Vulnérabilité Microsoft Office avec un CVSS de 9,8
Ce texte a été généré par l'intelligence artificielle (IA).Microsoft introduit CVE-2026-78509 avec un Score CVSS de 9,8. La vulnérabilité concerne plusieurs produits Microsoft Office. Le score CVSS décrit un vecteur d'attaque basé sur le réseau avec une faible complexité, sans authentification requise et sans interaction de l'utilisateur requise.
Selon l'avis du Microsoft Security Response Center concernant CVE-2026-78509, la vulnérabilité concerne les produits suivants — la liste complète et faisant foi des produits doit être consultée directement dans l'avis du MSRC :
Applications Microsoft 365 pour les grandes entreprises
Microsoft Office 2019
Microsoft Office 365 pour Mac
Microsoft Office LTSC 2021
Microsoft Office LTSC 2024
Microsoft Office LTSC pour Mac 2021
Microsoft Office LTSC pour Mac 2024
Microsoft Word 2016
Pour la confidentialité, l'intégrité et la disponibilité, le score CVSS indique des impacts élevés. Aucune exploitation active n'est documentée pour CVE-2026-78509.
Vérifier l'état des correctifs et l'impact
Les organisations doivent identifier les produits concernés dans l'inventaire logiciel et vérifier l'état des correctifs pour CVE-2026-78509. Pour les produits Microsoft Office et Word mentionnés, les mises à jour du patch Tuesday de septembre 2026 doivent être appliquées.
Un traitement structuré comprend notamment :
Inventorier les applications Microsoft 365, Office 2019, les éditions Office LTSC ainsi que Word 2016.
Comparer l'état des mises à jour des produits utilisés avec les informations du Microsoft Update Guide.
Prioriser et atténuer les systèmes touchés.
Mettre en œuvre les niveaux de correctifs actuels pour les systèmes concernés.
Transformer l'évaluation en un système de surveillance continue des vulnérabilités et des risques liés aux tiers.
Pour les organisations en Allemagne et en Autriche qui relouent de la directive NIS-2, une gestion structurée des vulnérabilités fait partie de l'obligation de diligence légale ; en Suisse, la loi révisée sur la sécurité de l'information (LSI) s'applique avec une obligation de notification au OFCS. Si l'exploitation réussie de cette vulnérabilité entraîne un incident de sécurité concernant des données à caractère personnel, une obligation de notification de 72 heures à l'autorité de protection des données compétente s'applique conformément à l'article 33 du RGPD.
Visibilité des services accessibles au public
L'audit des produits Office installés et de leurs niveaux de correctifs reste une tâche relevant de l'inventaire logiciel interne. LocateRisk peut rendre visibles des services accessibles au public et des traces de produits sous ses propres domaines. Cette visibilité peut aider à la priorisation, mais ne confirme pas une version spécifiquement vulnérable.
Du point de vue des fournisseurs, C-VRM complète l'évaluation technique : il peut signaler lorsque des vulnérabilités critiques sont découvertes chez des fournisseurs de technologies ou lorsque leur niveau de sécurité évolue. Il est ainsi possible d'intégrer les dépendances vis-à-vis des fabricants dans l'évaluation des risques.
Suis-je concerné ?
Sont concernés Microsoft 365 Apps for Enterprise, Microsoft Office 2019 et Microsoft Office 365 for Mac. Quiconque souhaite savoir si Microsoft 365 Apps for Enterprise, Microsoft Office 2019 et Microsoft Office 365 for Mac sont visibles dans sa propre infrastructure accessible de l'extérieur peut utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-78509 est une vulnérabilité critique dans plusieurs produits Microsoft Office, permettant l'exécution de code à distance. Le score CVSS est de 9,8, soit le niveau de criticité le plus élevé sur l'échelle CVSS-3.1. Microsoft a fourni des mises à jour de sécurité le 8 septembre 2026 dans le cadre du Patch Tuesday.
Selon le Microsoft Security Response Center, plusieurs familles de produits Microsoft Office sont concernées, notamment Microsoft 365 Apps for Enterprise, Office 2019, diverses éditions LTSC ainsi que Word 2016. La liste exhaustive et contraignante des produits peut être consultée directement dans l'avis du MSRC. Aucune exploitation active n'est documentée pour la faille CVE-2026-78509 au moment de la publication.
Microsoft a déployé des mises à jour de sécurité le 8 septembre 2026 dans le cadre du Patch Tuesday. Les organisations doivent recenser les produits concernés dans leur inventaire, comparer leur statut de mise à jour avec le Microsoft Update Guide et installer rapidement les mises à jour en attente. Ensuite, il est recommandé de les intégrer dans une surveillance continue des vulnérabilités.
État au 09.09.2026. Cet article est fourni à titre d'information générale et ne constitue pas un conseil juridique, de sécurité ou opérationnel dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié fait toujours foi. Malgré des recherches minutieuses, nous déclinons toute responsabilité quant à l'actualité, l'exactitude et l'exhaustivité des informations.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-78509
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.