CVE-2018-8453
Microsoft Windows · Systèmes d'exploitation
Microsoft Win32k Privilege Escalation Vulnerability
En bref
Exploitée. Ajoutée au catalogue des failles exploitées de la CISA le 21 janvier 2022.
Utilisée dans des attaques par rançongiciel, selon la CISA.
Produit touché : Microsoft Windows (catégorie Systèmes d'exploitation, classement indicatif). Nom au catalogue de la CISA : Microsoft Win32k.
Composant Microsoft : Win32k et noyau graphique (Windows : noyau et pilotes).
Que faire ?
Installez la mise à jour de sécurité de Microsoft.
Délai fixé par la CISA aux agences fédérales américaines : 181 jours (échéance le 21 juillet 2022). Il ne s’impose pas en France, mais c’est un repère d’urgence.
- CVE-2018-8453 dans le guide des mises à jour de sécurité de Microsoft
- Page des avis de sécurité de Microsoft (page générale, pas l’avis de cette faille)
- Le bulletin précis de la marque figure dans les références de la NVD : CVE-2018-8453 sur le site de la NVD.
Texte original de la consigne (CISA, en anglais)
Apply updates per vendor instructions.
Chronologie
- Faille publiée Date de publication (NVD)
- Exploitation reconnue Ajout au catalogue KEV de la CISA
- Échéance CISA Date limite de correction fixée aux agences fédérales américaines
Les faits, avec leur source
- Exploitation reconnue
- Oui, le 21 janvier 2022 Date d’ajout au catalogue des failles exploitées. L’exploitation elle-même peut être antérieure. Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Rançongiciel
- Utilisation connue Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Recherche de compromission
- Non demandée par la CISA Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Consigne de la CISA
- Installez la mise à jour de sécurité de Microsoft. Traduction du site, d’après le texte original de la CISA. Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Échéance CISA
- 21 juillet 2022, délai de 181 jours Fixée aux agences fédérales américaines : un repère d’urgence, pas une obligation en France. Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Correctif Microsoft
- Non disponible Source : Security Update Guide, collectée le 29 septembre 2026 à 11:26 UTC
- Publication de la faille
- 10 octobre 2018 Source : National Vulnerability Database (NVD), collectée le 29 septembre 2026 à 11:29 UTC
- Produit selon la CISA
- Microsoft Win32k Rangé par le site dans la catégorie « Systèmes d'exploitation » (classement indicatif). Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Vecteur CVSS
- CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H Détail technique de la note : mode d’attaque, complexité, impacts. Source : National Vulnerability Database (NVD), collectée le 29 septembre 2026 à 11:29 UTC
Gravité et activité
Modèle EPSS de FIRST. L’exploitation étant déjà avérée, ce chiffre sert surtout à comparer l’activité. Collecté le 29/09/2026.
Description
An elevation of privilege vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory, aka "Win32k Elevation of Privilege Vulnerability." This affects Windows 7, Windows Server 2012 R2, Windows RT 8.1, Windows Server 2008, Windows Server 2019, Windows Server 2012, Windows 8.1, Windows Server 2016, Windows Server 2008 R2, Windows 10, Windows 10 Servers.
Description officielle, en anglais, de la NVD, collectée le 29/09/2026. Description CVE® © The MITRE Corporation.
Microsoft Windows Win32k contains a vulnerability that allows an attacker to escalate privileges.
Résumé de la CISA (catalogue KEV), en anglais.
Avis du CERT-FR
Aucun avis parmi les dernières publications du CERT-FR suivies par ce site. Cela ne veut pas dire qu’il n’en existe pas.
Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.
Sources de cette fiche
- Catalogue KEV de la CISA : exploitation, date d’ajout, consigne, échéance, rançongiciel.
- Microsoft Security Update Guide : produit, correctif.
- NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
- EPSS (FIRST) : probabilité d’exploitation.
- CERT-FR : avis et alertes.
- Marque et catégorie : classement indicatif du site (méthode).