Une faille de sécurité dans Age of Empires II: un risque pour les utilisateurs
Le Patch Tuesday de juillet 2026 publié par Microsoft met en lumière une vulnérabilité significative dans Age of Empires II: Definitive Edition, la version remastérisée du célèbre jeu de stratégie. Cette faille, référencée CVE-2026-50663, permet une exécution de code à distance (RCE) sur les ordinateurs des utilisateurs.
Une faille importante dans un grand classique du jeu vidéo
La vulnérabilité a été révélée le 14 juillet 2026, dans le cadre du Patch Tuesday qui a corrigé un total de 570 failles de sécurité, dont trois de type « zero-day ». Classée comme une faille de type traversée de répertoire, elle est associée à un score CVSS de 8.8 sur 10, indiquant un risque élevé. Selon le bulletin de Microsoft, un attaquant peut créer un fichier de scénario de jeu malveillant pouvant écrire des fichiers en dehors du répertoire du jeu, permettant ainsi l’exécution de code arbitraire sur le système de la victime.
Du salon multijoueur à la prise de contrôle
L’exploitation de cette faille nécessite que l’utilisateur ouvre des fichiers piégés, ce qui exclut les attaques sans interaction. Le chercheur en sécurité Rick de Jager, qui a découvert la vulnérabilité, a démontré qu’elle pouvait être atteinte par plusieurs chemins d’exécution. Dans un premier scénario, la victime rejoint un salon multijoueur contrôlé par un attaquant, accepte le contenu généré par les utilisateurs, puis charge une partie. Ce faisant, le jeu extrait un script XS qui peut être écrit à un emplacement contrôlé par l’attaquant.
De Jager a également développé un proxy capable d’intercepter et de modifier le trafic du salon en temps réel, qu’il a nommé Burp for AoE2. Avec cet outil, il a démontré comment un fichier malveillant pourrait être exécuté lors du lancement d’un rapport d’erreur, potentiellement permettant à un attaquant de prendre le contrôle complet de l’ordinateur de la victime.
Pour se protéger, les utilisateurs doivent installer la dernière version d’Age of Empires II: Definitive Edition via Steam ou le Microsoft Store, afin de bénéficier du patch de sécurité lié à la CVE-2026-50663.
Source : Microsoft.
