Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Faille Logitech Options+ (CVE-2026-12518) : faut-il patcher en urgence quand on est une PME ?

Une faille de sévérité haute (CVSS 8.5, CVE-2026-12518) touche Logi Options+, le logiciel qui pilote les souris et claviers Logitech sur une grande partie du parc Windows en entreprise. Elle permet à un utilisateur standard d'obtenir les droits système complets sur son poste. Le correctif existe depuis fin août : reste à savoir avec quelle urgence le déployer.

Faille Logitech Options+ (CVE-2026-12518) : faut-il patcher en urgence quand on est une PME ?

En résumé. Une faille classée haute sévérité (CVSS 8.5) touche Logi Options+, le logiciel qui pilote les souris et claviers Logitech sur des centaines de milliers de postes Windows en entreprise. Elle permet à un simple utilisateur d'obtenir les droits système complets sur son PC. Le correctif est disponible depuis fin août : reste à savoir avec quelle urgence le déployer.

Ce qui s'est passé

Le chercheur Jake Bolam, du cabinet AmberWolf Research, a signalé la faille à Logitech en mars 2026. Logitech a publié un correctif le 19 août, et le détail technique a été rendu public le 14 septembre, référencé CVE-2026-12518.

Le problème vient du service de mise à jour de Logi Options+, qui tourne avec les droits SYSTEM sur Windows. Il communique avec l'application via un canal que n'importe quel processus lancé par l'utilisateur peut solliciter. Le service croit parler à l'agent officiel de Logitech, mais il ne vérifie en réalité que l'identité du processus qui le contacte, pas ce que ce processus lui demande de faire. Un utilisateur standard peut donc lui faire charger un fichier d'installation depuis un emplacement de son choix, sans que la signature du fichier soit contrôlée. Résultat : exécution de code avec les droits les plus élevés de Windows, sans accès administrateur, sans connexion réseau et sans action de la victime.

Les versions corrigées sont la 2.7.954611 et la 2.7.961922. Aucune exploitation active n'a été rapportée à ce jour, ni par Logitech ni par les chercheurs qui ont publié l'alerte.

Suis-je concerné ?

Logi Options+ équipe une bonne partie du parc de souris, claviers et webcams Logitech vendus depuis quelques années, y compris les gammes MX très répandues en environnement de bureau. Si vos postes Windows utilisent ce logiciel, vous êtes concerné, que le PC appartienne à un dirigeant, un comptable ou un technicien.

Un point à comprendre : cette faille ne s'exploite pas depuis Internet. Il faut déjà disposer d'un accès, même limité, à la machine visée ; un compte utilisateur standard suffit. C'est justement ce qui en fait un risque concret en entreprise : un poste partagé, un stagiaire, un prestataire externe avec un accès temporaire, ou un logiciel malveillant déjà présent sur le poste via un email piégé peuvent tous s'en servir comme tremplin pour prendre le contrôle complet de la machine, désactiver l'antivirus ou s'y installer durablement.

Que faire maintenant

1. Vérifiez la version de Logi Options+ installée sur vos postes (menu "À propos" de l'application, ou via votre outil de gestion de parc). Toute version antérieure à 2.7.954611 ou 2.7.961922 doit être mise à jour.

2. Si vous gérez votre parc via un outil de déploiement centralisé, poussez la mise à jour à l'ensemble des postes plutôt que de compter sur la mise à jour automatique individuelle, plus lente et moins fiable à grande échelle.

3. Profitez-en pour vérifier qui, dans votre entreprise, dispose encore de droits administrateur locaux sans en avoir vraiment besoin : ce type de faille est précisément ce qui rend ces comptes surprotégés dangereux en cas de compromission initiale.

Cette faille illustre pourquoi les vulnérabilités ne se valent pas toutes. Une exécution de code à distance sans authentification et exploitée activement mérite un correctif dans l'heure. Une élévation de privilèges locale, sans exploitation connue et déjà corrigée par l'éditeur, se traite dans le cycle de mise à jour habituel : sans urgence absolue, mais sans l'oublier non plus. Notre article sur le maintien en condition de sécurité détaille cette méthode de tri.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

En bref

Logi Options+ contient une faille qui permet à un utilisateur standard de prendre les droits système sur un PC Windows. Le correctif existe depuis le 19 août, et aucune exploitation active n'est signalée à ce jour. Un bon cas d'école pour appliquer une mise à jour dans son cycle normal, sans céder à la panique mais sans l'oublier non plus.

— Samir Amara, CEO — IT Systèmes

Questions fréquentes

Cette faille est-elle exploitée activement ? Non, ni Logitech ni les chercheurs qui l'ont révélée n'ont signalé de cas d'exploitation en conditions réelles à ce jour.

Faut-il désinstaller Logi Options+ en attendant ? Non, la mise à jour vers une version corrigée (2.7.954611 ou 2.7.961922) suffit à éliminer le problème.

Nos derniers articles

Voir plus
illustration helpdesk IA
MSP & Services managés IT : infogérance proactive pour PME

Help desk IA pour PME : comparatif 2026 des solutions

Service managé avec agent IA ou logiciel de help desk avec IA : deux familles, deux logiques de prix. Comparatif de Helpy (IT Systèmes), Witivio, Freshservice, Zendesk et Moveworks, prix relevés en septembre 2026.
17/9/2026
Hyperdéveloppement : développement logiciel accéléré par l'IA chez IT Systèmes
Développement & automatisation
Data & IA

Hyperdéveloppement : qu'est-ce que le développement logiciel accéléré par l'IA ?

L'hyperdéveloppement, méthode IT Systèmes qui divise par 10 le temps de production du code : audit, prototype validé, génération IA supervisée.
17/9/2026
illustration soc managés
MSP & Services managés IT : infogérance proactive pour PME
Cybersécurité

MDR : définition, périmètre et différence avec un SOC managé

Le MDR est un service managé de détection et de réponse adossé à une solution XDR. Définition, périmètre réel, angles morts, et différence avec un SOC managé.
17/9/2026
Baromètre Helpy : taux de résolution des tickets de niveau 1 mesuré chez les clients sous contrat d'hypergérance d'IT Systèmes
MSP & Services managés IT : infogérance proactive pour PME

Baromètre Helpy 2026 : 60 % des tickets N1 résolus sans humain

60 % des tickets de niveau 1 clos sans intervention humaine, 3 minutes en moyenne. Trois mois de mesure chez 55 clients sous contrat, méthode comprise.
10/9/2026
Cybersécurité

Faille Chrome CVE-2026-85046 : faut-il patcher en urgence quand on est une PME ?

Google a corrigé le 3 septembre une faille déjà exploitée dans le moteur V8 de Chrome, référencée CVE-2026-85046. Une page web piégée suffit à faire exécuter du code sur le poste qui la visite. Edge, Brave et Opera reposant sur le même socle Chromium, la question du délai de mise à jour se pose dans toutes les PME.
9/9/2026
Cybersécurité

Maintien en condition de sécurité (MCS) : définition et méthode

Le maintien en condition de sécurité (MCS) garde un système sûr dans la durée : définition, différence avec le MCO, obligations ANSSI et NIS2, méthode.
8/9/2026