Le 10 février 2026, Microsoft a publié son traditionnel Patch Tuesday avec pas moins de 59 vulnérabilités corrigées. Parmi elles, 6 zero-days (des failles inconnues jusqu'alors) étaient déjà activement exploitées par des attaquants dans la vraie vie. La CISA (agence américaine de cybersécurité) les a immédiatement ajoutées à sa liste Known Exploited Vulnerabilities, obligeant les agences fédérales à patcher d'urgence.
Ces failles touchent Windows, Office, Edge et d'autres composants très utilisés. Pour vous, utilisateur quotidien, le risque principal ? Le vol de mots de passe, de sessions actives ou l'installation de malwares qui espionnent vos saisies. Voici ce qu'il faut retenir et faire sans attendre.
Les 6 zero-days les plus critiques de février 2026
Parmi les 6 failles exploitées en masse :
- CVE-2026-21510 : Bypass de sécurité dans Windows Shell – un simple clic sur un lien ou raccourci malveillant contourne SmartScreen et permet d'exécuter du code sans alerte.
- CVE-2026-21513 : Bypass dans MSHTML (le moteur Internet Explorer intégré) – exploitable via des documents ou pages web piégés.
- CVE-2026-21514 : Bypass dans Microsoft Word – ouverture d'un document Office piégé suffit pour ignorer les protections.
- Les 3 autres incluent des élévations de privilèges (type confusion, Desktop Window Manager…) qui permettent à un malware d'accéder à vos mots de passe stockés localement.
Ces attaques visent souvent à voler des credentials stockés dans le gestionnaire Windows, Edge/Chrome, ou à installer un keylogger / credential stealer. Même un mot de passe fort ne sert à rien si l'attaquant lit directement vos sauvegardes locales ou capture vos saisies.
Actions urgentes à faire dès aujourd'hui (2026)
- Mettez à jour immédiatement : Windows Update → Vérifier les mises à jour. Installez le Patch Tuesday février 2026 (KB5077181 pour Windows 11 24H2/25H2, et équivalents pour d'autres versions).
- Changez vos mots de passe critiques si vous n'avez pas patché rapidement : compte Microsoft, email principal, banque, PayPal… Utilisez notre générateur de mot de passe pour en créer des uniques et très forts (20+ caractères).
- Activez ou renforcez la 2FA/MFA partout où c'est possible : préférez une app (Google Authenticator, Authy, Microsoft Authenticator) ou une passkey plutôt que SMS (vulnérable au SIM swapping).
- Passez à un gestionnaire de mots de passe : Bitwarden, 1Password ou celui intégré à votre navigateur (mais mieux un dédié). Ne laissez plus jamais vos mots de passe dans le navigateur seul.
- Vérifiez si vous avez déjà fuité : Allez sur Have I Been Pwned ou Google Password Checkup (voir notre article Comment savoir si mon mot de passe a fuité ?).
Conclusion : l'actualité 2026 confirme l'urgence
En 2026, les zero-days exploités en masse avant même le patch montrent que les attaquants sont ultra-rapides. Un bon mot de passe long et unique reste essentiel, mais combiné à des mises à jour régulières, 2FA et un gestionnaire, vous réduisez drastiquement les risques.
Testez dès maintenant notre générateur de mot de passe sécurisé et activez les alertes sur Have I Been Pwned. Mieux vaut prévenir que guérir !