Vue normale

Microsoft Exchange Server Vulnerability Actively Exploited, in a Bad Week for Microsoft

17 mai 2026 à 20:56
Forbes describes it as "definitely already out there, and under active exploitation according to the U.S. Cybersecurity and Infrastructure Security Agency, urging all organizations to prioritize timely remediation as the attack vector poses a significant risk." "We have issued CVE-2026-42897 to address a spoofing vulnerability affecting Exchange Outlook Web Access (OWA)," Microsoft told SecurityWeek. "We recommend customers enable EEMS to be better protected, and to follow our guidance available here." Microsoft this week patched 137 vulnerabilities with its Patch Tuesday updates and the cybersecurity industry was surprised to see that the latest updates did not address any zero-days. However, a zero-day was disclosed just 48 hours later, on May 14... described as a spoofing and XSS issue affecting Exchange Server Subscription Edition, 2016, and 2019. "Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network," Microsoft said in its advisory. The company noted that the vulnerability affects Exchange Outlook Web Access (OWA) and an attacker can exploit it by sending a specially crafted email to the targeted user. "If the user opens the email in Outlook Web Access and certain interaction conditions are met, arbitrary JavaScript can be executed in the browser context," Microsoft explained. CSO Online shares more details. "Admins should note there are known issues once the mitigation is applied either manually or automatically through the EM Service." - OWA Print Calendar functionality might not work. As a workaround, copy the data or screenshot the calendar you want to print, or use Outlook Desktop client. - Inline images might not display correctly in the recipient's OWA reading pane. As a workaround, send images as email attachments or use Outlook Desktop client... - Admins may get a message saying "Mitigation invalid for this Exchange version." in mitigation details. This issue is cosmetic and the mitigation does apply successfully if the status is shown as "Applied". Microsoft is investigating how to address this glitch. Forbes notes "It's been something of a rough few days for Microsoft Exchange on the security vulnerability front," since this week also saw a zero-day demonstrated at the Pwn2Own Berlin hacking event, "which has been responsibly disclosed and not released into the wild." The Berlin event got off to a flying start on May 14 as Windows 11 was hit by no less than three zero-day exploits. On day two, hacking teams were no less successful, chaining together three new vulnerabilities in Microsoft Exchange in order to achieve the holy grail of SYSTEM-level remote code execution. Such was the level of this achievement that Orange Tsai from the DEVCORE Research Team was rewarded with a $200,000 bounty payment in return for immediately handing over all the technical details to the event organizers. "This is, in fact, good news," Forbes writes, since "full details of the vulnerabilities underlying the exploits, along with the technical nature of the exploit code itself, will be handed over to Microsoft, which will then have 90 days to provide a fix before any details are made public."

Read more of this story at Slashdot.

En haut, à gauche ou à droite, plus petite : Windows 11 fait sauter les limites de sa barre des tâches

16 mai 2026 à 07:51

Déplacer la barre des tâches en haut ou sur les côtés de l'écran sera bientôt possible sur Windows 11. Microsoft expérimente actuellement de nouvelles options pour vous redonner le contrôle sur votre interface et votre menu Démarrer.

Windows Update Is Getting Automatic Rollbacks For Faulty Drivers

Par : BeauHD
13 mai 2026 à 20:00
Microsoft is adding a Windows Update feature called Cloud-Initiated Driver Recovery that can automatically roll back faulty drivers to a previously known-good version without waiting for hardware makers or users to fix the problem manually. PCWorld reports: The way faulty drivers work today is that the hardware partner is responsible for pushing an updated driver, or the end user is responsible for manually uninstalling the problematic driver. "This creates a gap where devices may remain on a low-quality driver for an extended period," says the blog post. With Cloud-Initiated Driver Recovery, Microsoft will be able to remotely trigger a rollback of the faulty driver to a previously "known-good" version of the driver via the Windows Update pipeline. Microsoft says that testing and verification of Cloud-Initiated Driver Recovery will continue until August this year, aiming to deliver this feature to Windows PCs starting in September.

Read more of this story at Slashdot.

Après la polémique autour du jeu Mixtape, Xbox recadre les joueurs avec élégance

12 mai 2026 à 12:10

Sur les réseaux sociaux, l’équipe Xbox a partagé un petit conseil sur la manière de gérer les jeux que l’on n’aime pas. Un message toujours bon à rappeler, qui intervient alors que le jeu Mixtape suscite de vives critiques, pas toujours justifiées.

Forza Horizon 6 souffre d’une fuite massive sur Steam à quelques jours de sa sortie

11 mai 2026 à 08:33

Forza Horizon 6, le prochain gros jeu de Microsoft, a été mis en ligne sur Steam sans aucune protection. Résultat : le jeu s’est retrouvé disponible en téléchargement illégal plus d’une semaine avant sa sortie.

Souveraineté numérique : réduction des dépendances extra-européennes, migration de Windows vers Linux à la DINUM

Par son communiqué du 8 avril 2026 (1), la DINUM a officiellement annoncé sa sortie de Windows pour adopter Linux sur ses postes de travail. Cette décision s’inscrit dans une stratégie globale de réduction des dépendances numériques extra-européennes, pilotée par le Premier ministre, le ministre de l’Action et des Comptes publics, et la ministre déléguée chargée de l’Intelligence artificielle et du Numérique. L’objectif est de renforcer la souveraineté numérique française et européenne, notamment face aux tensions géopolitiques et à la fin du support de Windows 10 en octobre 2025.

Sommaire

Perspectives

A priori, même limitée pour un premier temps à la DINUM, cette décision d’abandonner Windows/Microsoft est à un stade très précoce. Les solutions techniques ne sont pas tout à fait définies, ni finies, ni abouties, ni validées.

Les adhérences (liens technologiques existants) avec des programmes externes ou non FOSS du ou des Systèmes d’informations de l’État ne sont pas définies, encore moins les migrations, et encore moins un calendrier ou un budget de l’ensemble.

David Amiel, ministre de l’Action et des Comptes publics : "[…] La transition est en marche : nos ministères, nos opérateurs et nos partenaires industriels s’engagent aujourd’hui dans une démarche sans précédent pour cartographier nos dépendances […]". (1)

C’est peut-être pour cela que dans un esprit volontariste ou inspiré du mode Agile, la DINUM sert de banc d’essai, de prototype.

En outre, les solutions alternatives au niveau européen à la bureautique Microsoft et à son éco-système applicatif ne sont pas uniques, et
par ailleurs dans des états divers d’avancement ou d’aboutissement, et parfois en conflit juridique, comme l’épisode OnlyOffice contre Euro-Office rapporté sur ce site. À ce sujet, le projet OpenBuro est apparu en 2026 (voir ci-dessous).

La DINUM coordonnera un plan interministériel de réduction des dépendances extra-européennes. Chaque ministère (opérateurs inclus) sera tenu de formaliser son propre plan d’ici l’automne, portant sur les axes suivants : poste de travail, outils collaboratifs, anti-virus, intelligence artificielle, bases de données, virtualisation, équipements réseau. Ces plans d’action permettront de donner de la visibilité quant aux besoins de l’Etat à la filière industrielle du numérique, qui dispose d’atouts majeurs qu’il convient de valoriser par la commande publique. (1)

Bref, ce n’est pas le début effectif d’une migration globale, mais peut-être le commencement de la suite du début des préliminaires (ex 2022: Le poste de travail Linux : un objectif gouvernemental ?), avec une déclaration d’intention et un premier objectif de migration des postes de travail de la Dinum, et d’un début d’organisation et mise en marche. Dans un contexte budgétaire contraint, le FOSS souverain sera-t-il un avantage, ou bien une victime de la prochaine campagne présidentielle qui enterrera le sujet?

Il dit explicitement que des plans restent à faire d’ici l’automne (2026; j’espère ;-) ) pour réduire les dépendances extra-européennes. (1)

C’est une formulation peu précise, peu datée, peu budgétée pour le moins.

Espoirs d’un citoyen

Nous verrons bien l’évolution effective, pour moi, les acteurs+décideurs de la migration de la Gendarmerie il y a presque 20 ans (voir par exemple l’article LinuFr Le poste de travail du gendarme sous GNU/Linux Ubuntu ) resteront mes références héroïques de l’OpenSource en milieu professionnel de l’État, plus que l’épisode apparemment avorté des députés sous Linux en 2007.

Je suivrai ceci avec pas mal d’espoir, le citoyen en moi accompagne ce projet de ses voeux de réussite, avec ses objectifs globaux, entre autres plus d’indépendance dans notre parcours politique, favoriser la liberté de l’information, la sécurité informatique, et peut-être des économies récurrentes de dépenses publiques en licences et prestations, et enfin une plus grande diffusion du FOSS dans toute la France. À ce propos, j’aimerais bien que l’État français finance fortement le FOSS, au moins sur les logiciels que l’ANSSI recommande dans son Socle Interministériel des logiciels libres.

OpenBuro et Open-Interop

Le communiqué de la DINUM rappelle le lancement en 2026 de OpenBuro et Open-Interop. OpenBuro se veut être le standard européen ouvert qui veut concurrencer Microsoft 365 et Google Workspace, par l’orchestration entre les applications. OpenBuro a été lancé au FOSDEM 2026 à Bruxelles par la DINUM et LINAGORA (Twake Workplace). Il doit être un standard ouvert qui unifie les applications open source ou pas en une véritable plateforme, une alternative à Microsoft 365, sans verrou, sans remplacement brutal de l’existant.
OpenInterop est une brique logicielle open source d’interopérabilité de la Software for Health Foundation, qui est une organisation à but non lucratif qui promeut des logiciels open source pour la santé, avec un accent particulier sur les pays à revenu faible ou intermédiaire et sur le renforcement des compétences locales. Elle se présente aussi comme une structure qui veut rendre les solutions numériques de santé durables, abordables et indépendantes de fournisseurs tiers.

Les parties prenantes

La direction interministérielle du Numérique (DINUM) est une direction de l’administration publique française. Service du Premier ministre, elle est placée sous l’autorité du ministre de la Transformation et de la Fonction publiques. Elle a pour mission d’élaborer la stratégie numérique de l’État et de piloter sa mise en œuvre. Elle est considérée comme la direction des systèmes d’information de l’État.

La direction des achats de l’État (DAE) est une direction des ministères économiques et financiers. Elle définit et met en œuvre la politique des achats de l’État, à l’exception des achats de défense et de sécurité. Le pilotage des marchés interministériels, le conseil auprès des ministères et la professionnalisation des acheteurs sont quelques-unes de ses autres missions.

La direction générale des Entreprises (DGE) est une direction de l’administration publique française, rattachée au ministère de l’Économie et des Finances. Elle conçoit et met en œuvre les politiques publiques qui concourent au développement des entreprises.

L’agence nationale de la sécurité des systèmes d’information (ANSSI) est un service rattaché au secrétariat général de la Défense et de la Sécurité nationale, autorité chargée d’assister le Premier ministre dans l’exercice de ses responsabilités en matière de défense et de sécurité nationale, et a charge de la sécurité des systèmes d’information nationaux. L’ANSSI est l’autorité nationale en matière de cybersécurité et de cyberdéfense en France, ses missions sont : défendre, connaître, partager, accompagner, réguler.

Malheureusement personne ne représente directement les citoyens dans cette démarche.

Périmètre et calendrier

La DINUM, qui compte environ 250 postes, sera la première à migrer vers Linux. Chaque ministère, ainsi que ses opérateurs, doit formaliser un plan de réduction des dépendances extra-européennes d’ici l’automne 2026. La migration concerne aussi les outils collaboratifs, avec le déploiement de la Suite Numérique (Tchap, Visio, messagerie souveraine, stockage de fichiers, etc.), déjà testée par 40 000 agents.

Enjeux et défis

Cette migration est présentée comme un chantier d’ampleur inédite, avec des obstacles techniques et organisationnels importants. La DINUM coordonnera un plan interministériel, en collaboration avec l’ANSSI, la DGE et la DAE, pour identifier les dépendances et définir des solutions souveraines. Des rencontres industrielles du numérique sont prévues en juin 2026 pour concrétiser des alliances public-privé autour de la souveraineté européenne.

Distribution GNU/Linux choisie par la DINUM

La DINUM a choisi la distribution NixOS pour équiper ses 250 postes, car c’est une distribution qui est distribuable par scripts (ce qui fait que chaque poste est identique). En référence au monde d’Astérix le Gaulois, les éléments sont nommés Sécurix et Bureautix.

L’OS est du NixOS à la sauce ANSSI, projet nommé Sécurix

Le système d’exploitation pour la DINUM, Securix sur Github, c’est donc un NixOS modifié pour supprimer l’authentification par mot de passe classique au profit de clés matérielles FIDO2, en suivant les recommandations relatives à l’administration sécurisée des SI de l'ANSSI – l’Agence nationale de la sécurité des systèmes d’information.

La bureautix bureautique est … multiple

Dans des exemples de démonstration de la configuration de Bureautix sur Github, la liste des logiciels préinstallés, on compte trois suites Office: LibreOffice, OnlyOffice et WPS Office. Sans doute pour pouvoir disposer de plusieurs solutions pour ouvrir des documents de la suite Microsoft Office 365, qui est toujours une opération délicate et parfois décevante.

Le paradis informatique se cache dans les détails

Espérons qu’un beau jour, si Securix et Bureautix sont adoptés et généralisés, il faudra envisager de les exfiltrer des serveurs Github sous la coupe du grand Satya de Microsoft s’ils y sont développés vers une forge souveraine comme au Pays Bas ou en Allemagne.

Commentaires : voir le flux Atom ouvrir dans le navigateur

Pourquoi Microsoft Edge expose-t-il tous vos mots de passe en clair dans la mémoire ?

6 mai 2026 à 09:03
La sécurité selon Microsoft : Charger tous les mots de passe enregistrés dans le navigateur en mémoire, en clair, dès le lancement du navigateur.

Édit : Microsoft : Faire de la merde, et corriger quand ça fait un shitstorm. https://www.bleepingcomputer.com/news/microsoft/microsoft-edge-to-stop-loading-cleartext-passwords-in-memory-on-startup/
(Permalink)

Google, Microsoft et xAI cèdent les clés de leurs futures IA au gouvernement américain

5 mai 2026 à 16:08

Le 5 mai 2026, Microsoft, Google et xAI ont accepté d’accorder au gouvernement américain un accès anticipé à leurs modèles d’IA les plus avancés. Un nouvel accord qui confirme un tournant dans les relations entre la Silicon Valley et Washington.

VS Code Update Added Copilot As Default Co-Author To Git Commits

Par : BeauHD
5 mai 2026 à 16:00
Longtime Slashdot reader UnknowingFool writes: On April 15, 2026, a Microsoft employee made a change to Visual Studio Code and pushed it within 8 hours without review, notification, or documentation. The change added "Co-authored-by: Copilot" by default to the end of commit messages in Git when Copilot was used in creating the code. However, the implementation was bugged, and the message was added to every commit regardless if Copilot was used or disabled. Since this message was automatically added to the end of commit messages, users were not aware of it as the UI does not show this addition when making commits. The change as been reverted as of May 3, but not before 1.4 million commits were made. Unfortunately, those messages cannot be cleansed and are permanent.

Read more of this story at Slashdot.

Xbox Game Pass : les 25 nouveaux jeux à découvrir en mai 2026 

20 mai 2026 à 13:38

Microsoft a levé le voile sur les jeux vidéo qui rejoindront les différents catalogues du Xbox Game Pass en mai. Un mois marqué par l'arrivée de Forza Horizon 6.

Revue de presse de l’April pour la semaine 18 de l’année 2026

Par : echarp
4 mai 2026 à 18:24

Cette revue de presse sur Internet fait partie du travail de veille mené par l’April dans le cadre de son action de défense et de promotion du logiciel libre. Les positions exposées dans les articles sont celles de leurs auteurs et ne rejoignent pas forcément celles de l’April.

[l'Humanité.fr] Et si les USA nous débranchaient: «Il faut repenser notre rapport à la technologie», analyse la présidente de l'April (€)

✍ Pierric Marissal, le jeudi 30 avril 2026.

Pour sortir de notre dépendance au numérique états-unien, remplacer un Google par un équivalent européen est voué à l’échec. Il faut penser d’autres modèles non prédateurs, à l’image du logiciel libre, nous explique Magali Garnero, présidente de l’April (Association pour la promotion du logiciel libre) et membre de Framasoft.

Et aussi:

[The Conversation] «Dégoogliser» l'éducation? Le modèle alternatif de PeerTube

✍ Laurent Tessier, le lundi 27 avril 2026.

Si les outils des Gafam sont très présents sur les ordinateurs des élèves et de leurs professeurs, des solutions libres sont développées dans l’éducation nationale. Quelques exemples.

[ZDNET] Requiem pour 300 millions d'ordis: obsèques contre l'obsolescence programmée chez Microsoft

✍ Thierry Noisette, le lundi 27 avril 2026.

Sept associations, dont l’April et Que Choisir Ensemble, ont manifesté par des funérailles symboliques devant le siège de Microsoft France. Elles dénoncent le gaspillage forcé par le passage à Windows 11, OS pour lequel de nombreux ordinateurs ne sont pas compatibles.

Et aussi:

Commentaires : voir le flux Atom ouvrir dans le navigateur

What is Windows K2? Inside Microsoft’s big plan to save Windows 11 and win back trust from users. | Windows Central

2 mai 2026 à 09:39
Le truc à retenir dans cet article c'est que Microsoft prend SteamOS comme référence en tant que but à atteindre pour faire tourner les jeux Windows de manière aussi performante et fluide que sous Linux.
Je ne peux pas m'empêcher de rire.
Wouais, y'a plus vraiment de raisons de garder Windows pour les jeux, Linux est plus performant.
(Et tant pis pour les quelques jeux qui ne passent pas. D'autant que généralement, ce sont les anti-cheats qui posent problème, et ils sont en soit des saloperies de spywares. Même si j'étais sous Windows, je n'en voudrais pas sur ma machine.)
(Permalink)

Non, la « bulle IA » ne va pas éclater : les milliards d’Amazon, Microsoft et Google en sont la preuve

30 avril 2026 à 13:03

La crainte d’une bulle de l’IA s’installe dans le débat public, portée par l’ampleur des investissements et la frénésie des marchés. Pourtant, à l’heure de publier leurs résultats trimestriels, Alphabet, Microsoft et Amazon affichent des performances solides, largement soutenues par le cloud et l’intelligence artificielle.

Il aurait piraté des recherches sur le covid pour la Chine : 6 ans après la pandémie, ce supposé hacker est extradé vers les États-Unis

28 avril 2026 à 13:42

Les autorités américaines ont annoncé le 27 avril 2026 que Xu Zewei, arrêté en Italie en juillet 2025, avait été extradé vers les États-Unis. Ce ressortissant chinois est accusé d’avoir participé, pour le compte du renseignement chinois, à des piratages visant des chercheurs américains travaillant sur le covid-19.

Le film tant attendu Call of Duty est déjà au cœur d’un gros bad buzz

28 avril 2026 à 12:15

À peine nommé par Paramount et Microsoft pour porter la légendaire franchise Call of Duty sur grand écran, le réalisateur Peter Berg se retrouve au cœur d’une polémique majeure. En cause, des déclarations passées particulièrement virulentes, dans lesquelles il qualifiait les joueurs de jeux vidéo de « pathétiques » et de « faibles ». Un comble pour celui qui doit désormais séduire des millions de gamers.

Musk v. Altman : tout ce qu’il faut savoir sur le procès qui pourrait renverser OpenAI

27 avril 2026 à 14:09

Le procès très médiatisé entre Elon Musk et Sam Altman débute le 27 avril 2026 aux États-Unis. Elon Musk reproche à OpenAI, qu'il a cofondée, d'avoir trahi sa mission originelle en devenant une entreprise obsédée par les profits et un partenaire de Microsoft. Le milliardaire a abandonné ses accusations de fraude, mais espère toujours faire dérailler l'entreprise derrière ChatGPT.

OpenAI met fin à sa relation exclusive avec Microsoft : ChatGPT s’ouvre à la concurrence

27 avril 2026 à 13:57

À quelques heures de l'ouverture de son procès face à Elon Musk, OpenAI annonce revoir sa politique d'exclusivité avec Microsoft, qui détient aujourd'hui 27 % de l'entreprise. Pour éviter que le lien avec Microsoft lui soit reproché, OpenAI annonce que tous les services de cloud peuvent désormais travailler avec lui. Microsoft va également cesser de partager ses revenus avec le créateur des modèles GPT, qui n'est plus son partenaire exclusif.

Microsoft Gaming est mort

24 avril 2026 à 06:55

Dans un mémo interne partagé publiquement, Microsoft annonce sa révolution pour la marque Xbox, fruit d'un gros travail d'autocritique, sous l'impulsion d'Asha Sharma, la nouvelle boss. Retour des exclusivités, nouvelle identité (avec un nouveau logo), engagement fort auprès des joueurs.

❌