Age of Empires II : une faille permettait de prendre le contrôle d’un PC via une partie multijoueur
Le Patch Tuesday de juillet 2026 publié par Microsoft fait référence à une faille de sécurité originale puisqu’elle se situe dans Age of Empires II: Definitive Edition, la version remastérisée de cet incroyable jeu publié par Microsoft. Cette vulnérabilité peut mener à une exécution de code à distance sur votre PC. Voici ce que l’on sait.
Une faille importante dans un grand classique du jeu vidéo
Age of Empires II… Quel jeu. Il me rappelle ma jeunesse et j’ai presque envie de m’y remettre. Bref, ce n’est pas le sujet. Plus sérieusement, Microsoft a corrigé une faille de sécurité permettant une exécution de code à distance (RCE) dans Age of Empires II: Definitive Edition, la réédition de son jeu de stratégie.
La faille, référencée CVE-2026-50663, a été dévoilée le 14 juillet 2026, dans le sillage du Patch Tuesday de juillet 2026. Il s’agit d’une faille de type traversée de répertoire associée à un score CVSS 3.1 de 8.8 sur 10.
Selon le bulletin publié par Microsoft, un attaquant pouvait forger un fichier de scénario de jeu malveillant capable d’écrire des fichiers en dehors du répertoire du jeu. En plaçant des fichiers dans d’autres emplacements sur le disque du PC, l’attaquant pouvait parvenir à exécuter du code arbitraire sur le système de la victime.
Du salon multijoueur à la prise de contrôle
Mais alors, comment un pirate peut-il exécuter du code sur un PC via Age of Empire II ? C’est la question que vous devez vous poser. C’est une histoire de fichiers piégés que l’utilisateur doit ouvrir (pas de zéro clic, donc). Le chercheur en sécurité Rick de Jager, à l’origine de cette découverte, a montré que la faille était atteignable par plusieurs chemins d’exécution. Il a d’ailleurs publié une démo sur X.
Here’s the Age of Empires RCE from yesterday’s Patch Tuesday: CVE-2026-50663.
Join an attacker’s lobby, (auto-)accept UCG, and you get remote code execution. pic.twitter.com/QmMkY07C8S
— Rick de Jager (@rdjgr) July 15, 2026
Dans un premier scénario, la victime rejoint le salon multijoueur d’un attaquant, accepte le contenu généré par les utilisateurs (UGC), puis charge la partie. Au cours de ce processus, le jeu extrait un script qui peut être écrit à un emplacement contrôlé par l’attaquant grâce à la faille évoquée dans cet article.
D’après le chercheur, une autre approche repose sur le mécanisme de transfert de fichiers du salon. Ces transferts atteignaient la même fonction vulnérable d’écriture de fichiers sans que la victime ait besoin de charger une partie, réduisant ainsi le niveau d’interaction requis pour l’exploitation. Rick de Jager ne rigole pas puisqu’il a été jusqu’à développer un proxy capable d’intercepter et de modifier le trafic du salon en temps réel. Une sorte de Burp Suite pour Age of Empire II, qu’il appelle d’ailleurs de cette façon : Burp for AoE2.
Avec cet outil, il a publié une carte personnalisée dont le nom de fichier contenait une charge pour exploiter la traversée de répertoire, écraser l’exécutable du rapporteur de bugs, puis provoquer un plantage. Ainsi, au lancement du rapport d’erreur, c’est le fichier malveillant qui s’exécutait. Le chercheur ajoute qu’un attaquant pourrait être tenté de cibler plutôt une bibliothèque DLL du jeu, pour que ce soit plus discret. Ceci pourrait aller jusqu’à une prise de contrôle complète de l’ordinateur de la victime.
Si vous souhaitez éviter de perdre la bataille avant même de commencer à jouer, vous devez installer la dernière version d’Age of Empires II: Definitive Edition (via Steam ou le Microsoft Store). Elle permet de récupérer le patch de sécurité pour la CVE-2026-50663 (la version101.103.46651.0 est mentionnée).