Les failles de sécurité ne proviennent pas uniquement de Windows ou de programmes similaires. Un logiciel qui, à première vue, peut paraître inoffensif, comme un jeu vidéo, peut parfois mettre en échec toute la sécurité de votre ordinateur. Et c'est ce qui est arrivé à des centaines de jeux créés avec le moteur Unity et qui sont actuellement installés sur des millions d'ordinateurs à travers le monde.
Unity est l'un des moteurs de jeux vidéo les plus utilisés au monde. Des milliers de studios, des indépendants aux géants du divertissement, s'appuient sur lui pour créer tous types de jeux en 2D, 3D, réalité augmentée et réalité virtuelle. Ce moteur a vu le jour en 2005 par Unity Technologies, et depuis lors, il est devenu l'une des options préférées pour compiler des jeux multiplateformes, étant capable de créer des versions pour Windows et macOS, Linux, Android, iOS et consoles.
Actuellement, on estime que plus de 750 000 jeux utilisent ce moteur, des jeux indépendants aux superproductions AAA, la plupart étant actifs et publiés en magasin. C'est pourquoi toute faille de sécurité peut mettre en danger des millions d'utilisateurs. Et c'est exactement ce qui vient de se passer.
Unity et la vulnérabilité CVE-2025-59489
Le 2 octobre dernier, une très grave faille de sécurité a été révélée dans les jeux utilisant le moteur Unity. Cette faille de sécurité a été enregistrée avec le code CVE-2025-59489et a reçu un danger « Élevé » de 8,4 points sur 10.
Cette faille de sécurité affecte les versions des jeux compilées pour Windows, Linux, macOS et Android. Et la vulnérabilité elle-même permet d'injecter des paramètres malveillants dès le début du jeu, ce qui peut conduire à l'exécution de code indésirable et au vol ultérieur des données personnelles des joueurs.
Cette vulnérabilité affecte potentiellement tous jeux compilés avec Unity 2017.1 et versions ultérieuresun grand nombre de titres, tant AAA qu'indépendants, sont donc concernés.
| Jeu | Promoteur | État | Dernière mise à jour connue |
|---|---|---|---|
| foyer | Blizzard | Corrigé (v15.4.2) | 10/05/2025 |
| Abri anti-atomique | Béthesda | En cours de révision | – |
| Terre en friche 3 | inXile Divertissement | Corrigé (v2.1) | 10/06/2025 |
| Piliers de l'éternité II : Deadfire | Obsidienne | Retraité temporairement | 10/04/2025 |
| The Elder Scrolls : Lames | Béthesda | En cours de révision | – |
Comment se protéger
Cette faille de sécurité a déjà mis Valve et Microsoft en alerte, et de leur côté ils ont apporté leur petit grain de sable pour protéger les utilisateurs. Valve, pour sa part, a publié une mise à jour du client Steam qui bloque le lancement des jeux si certains paramètres de ligne de commande potentiellement dangereux sont détectés. Microsoft, de son côté, a publié un avis mondial recommandant de désinstaller temporairement les applications et les jeux concernés et, ce faisant, de maintenir Microsoft Defender à jour pour détecter d'éventuelles menaces.
D'autre part, Unity propose deux solutions aux utilisateurs et aux développeurs pour éviter que les jeux ne restent vulnérables. Les développeurs, de leur côté, doivent recompiler le jeu avec une nouvelle version de l'éditeur pour que cette vulnérabilité disparaisse. Si les développeurs ne peuvent pas recompiler l'intégralité du jeu, ils doivent au moins utiliser l'outil « Unity Binary Patch » pour patcher la bibliothèque « UnityPlayer.dll » et corriger la vulnérabilité.
Bien entendu, il est obligatoire d'activer les mises à jour automatiques du jeu afin que, lorsque les développeurs publient de nouvelles versions, elles puissent être installées le plus rapidement possible et nous protéger.
Précisons enfin que les jeux vidéo compilés pour Xbox, Xbox Cloud Gaming, iOS et HoloLens ne sont pas concernés, quelle que soit la version du compilateur.