CVE-2026-25166 : Désérialisation non sécurisée dans imgmgr.exe permet de contourner Windows Application Control

🔍 Contexte : Le 2 avril 2026, la société australienne dotSec publie une analyse technique détaillant la découverte et la divulgation responsable à Microsoft d’une vulnérabilité de désérialisation non sécurisée dans un binaire du Windows Assessment and Deployment Kit (ADK). ⚠️ Vulnérabilité : La faille, référencée CVE-2026-25166 et attribuée à Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livré avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnérabilité classique de type CWE-502 (Désérialisation de données non fiables). ...

10 août 2026 · 3 min
Dernière mise à jour le: 11 août 2026 📝