Un adversaire un peu joueur pouvait transformer une partie en cheval de Troie. Microsoft vient de corriger une faille dans Age of Empires II: Definitive Edition, remake d’un jeu de stratégie dont l’original a fêté ses vingt ans. Selon les éléments publiés par l’éditeur et repris par la presse spécialisée, la vulnérabilité permettait d’exécuter du code sur la machine d’une victime via une simple invitation de jeu piégée. Preuve qu’un blob à catapulte peut cacher un exploit.
Points clés
- La faille CVE-2026-50663 (CVSS 8,8) permettait l’exécution de code à distance via une invitation de jeu piégée
- Le correctif est distribué via Microsoft Store, Steam et l’app Xbox, build 177723
- Elle fait partie d’un Patch Tuesday record de 622 vulnérabilités en juillet 2026
Une traversée de chemin classée élevée
La vulnérabilité porte la référence CVE-2026-50663. Il s’agit d’un relative path traversal, une traversée de chemin qui permet de lire ou d’écrire des fichiers hors du répertoire prévu. Microsoft précise qu’un attaquant non authentifié pouvait l’exploiter à distance pour exécuter du code, avec un impact sur la confidentialité, l’intégrité et la disponibilité du compte Windows visé.
Le correctif est arrivé avec le cycle de sécurité de juillet 2026. L’avis mentionne un score CVSS 3.1 de 8,8, classé élevé. L’exploitation exige une interaction de l’utilisateur, aucun privilège préalable et une complexité d’attaque faible. Autrement dit : il suffit d’accepter la mauvaise invitation.
Une mise à jour à installer via le Store ou Steam
Microsoft n’a pas détaillé publiquement le chemin d’attaque exact, mais les observateurs de sécurité pointent vers des fichiers ou contenus de jeu piégés, capables d’amener le client à manipuler des données hors du répertoire attendu. Le scénario probable passe par un fichier de scénario ou un contenu partagé lors d’une session multijoueur. Le correctif concerne les versions antérieures à 101.103.46651.0.
Pour les joueurs, la consigne tient en un mot : mettre à jour. La page publiée par l’équipe Age of Empires indique que la version corrigée est distribuée via le Microsoft Store, Steam et l’application Xbox pour Windows. Une fois la mise à jour appliquée, l’écran titre doit afficher le build 177723. Aucun contournement alternatif n’a été communiqué : c’est le patch ou rien.
Un Patch Tuesday obèse
L’alerte s’inscrit dans un mois de juillet 2026 particulièrement chargé. Selon Rapid7, Microsoft a publié 622 vulnérabilités lors de ce Patch Tuesday, un volume présenté comme record pour Windows. Voir un jeu vidéo figurer dans un bulletin d’ordinaire peuplé de failles Windows, .NET, Azure ou Office reste suffisamment rare pour être noté.
Microsoft crédite un chercheur pour la découverte du problème. La leçon est connue mais bonne à répéter : dès qu’un moteur accepte des entrées non fiables, y compris celui d’un jeu de stratégie, il devient une surface d’attaque. Les catapultes, elles, restaient plus prévisibles.