Sous-navigation

Votre identité

Espace sécurisé

Gérez facilement vos démarches administratives en ligne pour les particuliers, entreprises, fondations et communes.
Exemples de démarches
  • Remplir et déposer sa déclaration d’impôt
  • Consulter son dossier fiscal
  • Remplacer son permis de conduire (particuliers)
  • S’inscrire à la maturité professionnelle post-CFC (étudiants)
  • Obtenir une première autorisation frontalière (entreprises)
  • Demander un soutien à un projet culturel (associations)
  • Accéder au registre cantonal des personnes (communes)

Portail IAM

Accès aux applications pour les collaborateurs-trices de l’Etat de Vaud et les partenaires.
Exemples d’applications
  • ACTIS (Camac 2010)
  • EasyVista
  • LAGAPEO
  • LA PLACE
  • NEO
  • PAREO
  • Passerelle Employeur - Impôts à la source
  • RCPers - Registre Cantonal des Personnes
  • Réquisition - Désignation Électronique (ReqDes)
  • RDU
  • Themis
  • Votelec - Dépouillement
  • Wiki projets ACV

Section de recherche

Microsoft Exchange Server : faille critique

Une faille de sécurité affecte plusieurs versions de Microsoft Exchange Server.

Exchange vulnerability

Microsoft Exchange Server est le logiciel de messagerie et de collaboration utilisé par les organisations pour gérer leurs e-mails, calendriers, contacts et autres fonctionnalités de communication.

Une faille de sécurité affecte plusieurs versions de Microsoft Exchange Server. Elle permet à un attaquant de contourner certains mécanismes de contrôle d'accès afin d'obtenir des privilèges supplémentaires sur le serveur.

La vulnérabilité concerne notamment un composant utilisé pour les opérations de migration et de gestion des boîtes aux lettres. Dans certaines conditions, un attaquant peut faire accepter au serveur une authentification qui ne devrait pas être considérée comme légitime.

Cette vulnérabilité a été présentée lors de la compétition de sécurité Pwn2Own Berlin 2026. Des recherches et du code d'exploitation public sont désormais disponibles.Microsoft n'indique toutefois pas que cette vulnérabilité est actuellement exploitée dans la nature. Il convient donc de la corriger rapidement, en particulier pour les serveurs Exchange accessibles depuis Internet.

La vulnérabilité est corrigée par les mises à jour de sécurité publiées le 11 août 2026. Les versions corrigées sont notamment Exchange Server 2016 CU23 version 15.1.2507.72, Exchange Server 2019 CU14 version 15.2.1544.44, Exchange Server 2019 CU15 version 15.2.1748.49 et Exchange Server Subscription Edition RTM version 15.2.2562.46.

Quels sont les risques ?

  • Contournement de certains mécanismes d'authentification et de contrôle d'accès.
  • Obtention de privilèges supplémentaires sur le serveur Exchange.
  • Accès potentiel à des informations sensibles et aux ressources gérées par Exchange.
  • Possibilité de compromettre davantage le serveur lorsque cette vulnérabilité est combinée avec d'autres failles.
  • Risque accru pour les serveurs Exchange exposés à Internet.
  • Exploitation facilitée par la disponibilité publique de détails techniques et de code d'exploitation.

Actions recommandées

  • Installer immédiatement les mises à jour de sécurité d'août 2026 sur les serveurs Exchange concernés.
  • Vérifier que les serveurs disposent au minimum des versions corrigées :
    • Exchange Server 2016 CU23 : 15.1.2507.72 ou ultérieure.
    • Exchange Server 2019 CU14 : 15.2.1544.44 ou ultérieure.
    • Exchange Server 2019 CU15 : 15.2.1748.49 ou ultérieure.
    • Exchange Server Subscription Edition RTM : 15.2.2562.46 ou ultérieure.
  • Vérifier en priorité les serveurs Exchange accessibles depuis Internet.
  • Pour Exchange Server 2016, prendre en compte que le produit est arrivé en fin de support et que les mises à jour de sécurité sont désormais disponibles dans le cadre du programme Extended Security Updates (ESU). Une migration vers une version supportée doit être planifiée.
  • Si une exploitation est suspectée, rechercher des signes de compromission et envisager une analyse approfondie du serveur avant de considérer l'incident comme résolu.

Références

Partager la page