CISA avertit d'attaques sur PowerPoint et des vulnérabilités HPE critiques
Isidore Bellemare
Une faille de sécurité dans Microsoft PowerPoint datant de 16 ans et une vulnérabilité de sévérité maximale chez HPE viennent d’être ajoutées au catalogue des vulnérabilités connues exploitées (KEV) par l’agence américaine CISA. Cette mise à jour, intervenue début 2026, marque un tournant inquiétant pour la sécurité des entreprises, soulignant que des vulnérabilités anciennes peuvent encore être weaponisées par des acteurs malveillants, notamment via des techniques d’ingénierie sociale avancées.
L’ajout simultané de CVE-2009-0556 et CVE-2025-37164 démontre la persistance des menaces. D’un côté, une faille vieille d’un décennie dans un logiciel bureautique omniprésent ; de l’autre, une injection de code critique dans une solution d’infrastructure IT majeure. Pour les responsables de la sécurité informatique en France, cette alerte CISA est un rappel brutal de l’importance de la gestion des correctifs et de la surveillance continue.
Pourquoi CISA ajoute-t-elle des vulnérabilités aussi anciennes ?
L’ajout de CVE-2009-0556 au catalogue KEV en 2026 peut paraître surprenant. Pourquoi une faille découverte en 2009 ressurgit-elle aujourd’hui ? La réponse réside dans la nature évolutive des cybermenaces. Les attaquants recyclent constamment des vecteurs d’attaque éprouvés pour contourner les défenses modernes ou pour cibler des environnements obsolètes non patchés.
Le catalogue KEV sert de référence absolue pour les équipes de sécurité. Lorsqu’une vulnérabilité y figure, elle est considérée comme une menace active et avérée. Selon les données récentes, le catalogue a connu une croissance exponentielle, avec 245 vulnérabilités ajoutées rien qu’en 2025. L’ajout de ces deux failles en début d’année 2026 confirme que la guerre des logiciels ne s’arrête jamais.
La réalité des environnements hybrides
Dans la pratique, nous observons que de nombreuses entreprises françaises hébergent encore des applications héritées (legacy). Ces systèmes, bien que fonctionnels, constituent des cibles de choix. L’agence CISA ne fournit généralement pas de détails sur les campagnes d’attaque spécifiques, mais l’ajout de ces vulnérabilités suggère qu’elles sont utilisées en production par des cybercriminels.
CVE-2025-37164 : Une menace critique pour l’infrastructure HPE
La vulnérabilité la plus récente, CVE-2025-37164, concerne le logiciel de gestion d’infrastructure HPE OneView. Avec un score CVSS de 10.0 (le maximum absolu), ce défaut d’injection de code permet à un attaquant distant non authentifié d’exécuter du code arbitraire.
HPE a reconnu que cette faille pourrait permettre à un utilisateur distant non authentifié d’effectuer une exécution de code à distance (RCE). Le problème a été signalé par Nguyen Quoc Khanh, et HPE a déjà publié un correctif.
L’impact sur les versions OneView
HPE a sorti un hotfix de sécurité pour toutes les versions de HPE OneView allant de 5.20 à 10.20. Cependant, une nuance technique importante existe : le correctif doit être réappliqué après une mise à jour de l’appareil depuis la version 6.60.xx vers la 7.00.00, incluant toute réimagerie du composer HPE Synergy.
Bien que l’avis de sécurité de HPE indique que toutes les versions jusqu’à la v10.20 sont affectées, une analyse de Rapid7 suggère une hypothèse plus précise :
“Basé sur notre analyse, nous soupçonnons que seules les versions 6.x de ‘HPE OneView for VMs’ sont vulnérables à CVE-2025-37164, alors que toutes les versions non corrigées de ‘HPE OneView for HPE Synergy’ sont vulnérables.”
Cette distinction est cruciale pour les architectes de datacenters qui doivent prioriser les mises à jour.
L’exploitation active et les outils d’attaque
L’ajout au catalogue KEV fait suite à la publication d’un Proof of Concept (PoC) par Rapid7 le 19 décembre 2025. La mise en disponibilité publique d’un PoC accélère souvent les tentatives d’exploitation par des script kiddies et des groupes organisés. De plus, un module Metasploit a été publié, rendant l’attaque accessible même à des acteurs peu sophistiqués.
CVE-2009-0556 : Le retour d’un fantôme de PowerPoint
Le deuxième ajout majeur est CVE-2009-0556, une vulnérabilité de sévérité élevée (9.3) présente dans les versions anciennes de Microsoft Office PowerPoint (2000 SP3, 2002 SP3, 2003 SP3) et de PowerPoint pour Mac 2004.
Cette faille permet à des attaquants distants d’exécuter du code arbitraire via un fichier PowerPoint malveillant, souvent distribué dans des campagnes de phishing ciblées. Le mécanisme repose sur une erreur dans l’atome OutlineTextRefAtom du fichier, qui contient un index invalide déclenchant une corruption de mémoire.
Une menace connue depuis 2009
La base de données nationale sur les vulnérabilités (NVD) confirme que CVE-2009-0556 a été exploité dans la nature dès avril 2009 par la menace Exploit:Win32/Apptom.gen. Le bulletin de sécurité de Microsoft de mai 2009 décrivait déjà les risques :
“Un attaquant qui exploiterait avec succès la vulnérabilité d’exécution de code à distance pourrait prendre le contrôle complet du système affecté.”
Les attaques par rançongware et les APT (Advanced Persistent Threats) utilisent souvent des vecteurs d’entrée classiques comme les documents Office pour s’infiltrer dans les réseaux.
Pourquoi cette faille est-elle toujours pertinente ?
Si la version 2003 de PowerPoint semble obsolète, de nombreux environnements d’entreprise hébergent encore des machines tournant sous Windows XP ou des systèmes d’exploitation plus anciens pour des applications métiers spécifiques. De plus, l’analyse statique des fichiers ou la conversion de documents peut réactiver des mécanismes de corruption de mémoire similaires.
Microsoft note que les comptes utilisateurs avec des droits limités sont moins impactés, mais dans un contexte d’entreprise où les droits administrateur sont souvent nécessaires, le risque reste élevé.
Tableau comparatif des vulnérabilités CISA KEV (Janvier 2026)
Pour aider les DSI à visualiser les priorités, voici une comparaison des deux menaces récemment ajoutées :
| Critère | CVE-2025-37164 (HPE) | CVE-2009-0556 (PowerPoint) |
|---|---|---|
| Sévérité (CVSS) | 10.0 (Critique) | 9.3 (Élevée) |
| Type de vulnérabilité | Injection de code (RCE) | Corruption de mémoire (RCE) |
| Cible | HPE OneView | Microsoft PowerPoint (Anciennes versions) |
| État de l’exploitation | Exploitée activement (PoC disponible) | Historiquement exploitée en 2009 |
| Solution disponible | Hotfix HPE disponible | Correctif Microsoft historique |
| Impact principal | Prise de contrôle infrastructure | Prise de contrôle poste de travail |
| Action requise | Mise à jour immédiate | Audit des systèmes legacy |
Étapes actionnables pour sécuriser vos environnements
Face à ces menaces, l’inaction n’est pas une option. Voici une démarche structurée pour les entreprises françaises :
- Audit rapide des actifs : Identifiez immédiatement si vous utilisez HPE OneView dans votre parc. Vérifiez les versions concernées (5.20 à 10.20) et planifiez l’application du hotfix.
- Application des correctifs (Patch Management) : Pour HPE, appliquez le correctif de sécurité. Pour PowerPoint, bien que les versions concernées soient obsolètes, assurez-vous que les anciens fichiers ne sont pas utilisés ou convertissez-les vers des formats sécurisés.
- Analyse des fichiers entrants : Mettez en place des filtres sur les passerelles de messagerie pour bloquer les fichiers PowerPoint suspects ou utilisez des solutions de “sandboxing” pour analyser les pièces jointes.
- Surveillance des logs : Activez la surveillance des logs pour détecter toute activité suspecte ou toute tentative d’injection de code provenant des serveurs HPE OneView.
- Sensibilisation des utilisateurs : Rappelez aux collaborateurs de ne jamais ouvrir des fichiers provenant de sources inconnues, même s’ils semblent légitimes, et formez-les aux risques d’ingénierie sociale.
“L’oubli est l’ennemi de la sécurité. Une vulnérabilité patchée il y a 10 ans peut devenir une porte d’entrée demain si elle est réintroduite dans l’environnement.”
Conclusion : La vigilance est la seule défision pérenne
L’alerte émise par la CISA concernant les attaques sur PowerPoint et les vulnérabilités HPE souligne une réalité immuable de la cybersécurité en 2026 : la surface d’attaque est vaste et dynamique. L’ajout de CVE-2025-37164 et de CVE-2009-0556 au catalogue KEV n’est pas une simple formalité administrative ; c’est un signal d’alarme pour une action immédiate.
Pour les entreprises, la clé réside dans une gestion rigoureuse du cycle de vie des vulnérabilités. Il ne suffit pas de patcher les failles récentes ; il faut aussi auditer l’héritage technologique. En adoptant une approche proactive et en suivant les recommandations des organismes comme l’ANSSI et la CISA, vous réduisez drastiquement les risques d’une compromission.
La prochaine étape est simple : vérifiez vos versions HPE OneView dès maintenant. La sécurité de votre infrastructure dépend de votre réactivité.