En bref

  • CVE-2026-62815 : use-after-free dans Microsoft QUIC permettant une exécution de code à distance sans authentification, CVSS 9.8 (Critique)
  • Systèmes affectés : Windows 11 (toutes éditions), Windows Server 2022 et Windows Server 2025 exécutant le protocole QUIC activé
  • Action urgente : appliquer immédiatement le correctif du Patch Tuesday d'août 2026 (KB5060533) ; en attendant, bloquer le trafic UDP entrant sur les ports 443 et 8443

Les faits

Une vulnérabilité critique de type use-after-free a été identifiée dans l'implémentation Microsoft du protocole QUIC, référencée sous l'identifiant CVE-2026-62815. Cette faille, corrigée dans le cadre du Patch Tuesday d'août 2026 publié le 11 août 2026, obtient un score CVSS 3.1 de 9.8 avec un vecteur d'attaque réseau (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), ce qui en fait l'une des vulnérabilités les plus sévères du lot de ce mois. Aucune interaction utilisateur ni aucun compte privilégié n'est requis pour exploiter la faille.

Le protocole QUIC (Quick UDP Internet Connections) est un protocole de transport moderne standardisé par l'IETF (RFC 9000) fonctionnant sur UDP et intégrant nativement le chiffrement TLS 1.3. Microsoft a intégré sa propre implémentation de QUIC — connue sous le nom MsQuic — dans Windows 11, Windows Server 2022 et Windows Server 2025 pour accélérer les connexions HTTP/3 et d'autres services réseau. C'est précisément dans ce composant que réside la faille.

Selon les informations publiées par Cisco Talos Intelligence et relayées par plusieurs chercheurs en sécurité, le mécanisme d'exploitation suit un schéma use-after-free classique. Un attaquant envoie un paquet QUIC spécialement forgé provoquant une libération prématurée d'une zone mémoire (free). Dans un second temps, des paquets supplémentaires permettent à l'attaquant de réallouer cette même zone mémoire avec des données contrôlées. La pile QUIC conservant un pointeur périmé (stale pointer) vers la zone libérée, l'attaquant peut corrompre ce pointeur et finalement détourner le flux d'exécution pour faire exécuter du code arbitraire avec les privilèges du service QUIC — potentiellement SYSTEM selon la configuration.

Le score CVSS de 9.8 est justifié par la combinaison de trois facteurs aggravants : absence totale de pré-authentification (PR:N), faible complexité d'attaque (AC:L) et impact complet sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H). La surface d'exposition est particulièrement large car QUIC est activé par défaut sur de nombreux déploiements Windows Server 2022/2025, notamment ceux hébergeant IIS avec HTTP/3, des services Azure Arc, ou des agents Intune.

D'après les analyses publiées par les équipes de Penligent AI et Strix.ai, le type de faille est classé CWE-416 (Use After Free). L'exploitation requiert que la cible accepte des connexions QUIC entrantes, ce qui est le cas par défaut lorsque HTTP/3 est activé ou lorsque des services Microsoft l'utilisent comme transport. Un proof-of-concept partiel aurait circulé dans des canaux privés selon SecurityWeek, mais aucun PoC public complet n'avait encore été divulgué au 27 août 2026.

Microsoft a attribué à cette faille l'étiquette "Exploitation Less Likely" dans son évaluation Exploitability Index, ce qui contraste avec la sévérité maximale du score CVSS. Ce qualificatif reflète la complexité de développer un exploit fiable et universel plutôt que l'absence de risque réel. Les spécialistes de Rapid7 recommandent néanmoins de traiter cette CVE comme une priorité absolue de patching, au même titre que les vulnérabilités marquées "Exploitation More Likely" compte tenu des privilèges potentiellement obtenus.

Le Patch Tuesday d'août 2026 corrige au total 398 CVE au sein de l'écosystème Microsoft, dont 10 jugées critiques. CVE-2026-62815 fait partie des failles les plus commentées aux côtés de CVE-2026-62878 (Windows DNS Server RCE wormable, CVSS 9.8) et CVE-2026-68820 (zero-day AFD.sys exploité par Lazarus Group). La correction pour CVE-2026-62815 est incluse dans la mise à jour cumulative KB5060533 pour Windows 11 23H2 et les mises à jour équivalentes pour Windows Server 2022 et 2025.

Impact et exposition

Tout système Windows 11 ou Windows Server 2022/2025 exposant des services réseau utilisant le protocole QUIC est potentiellement vulnérable. Cela inclut les serveurs IIS configurés pour HTTP/3, les serveurs hébergeant des agents Microsoft Intune ou Azure Arc, ainsi que tout déploiement utilisant la bibliothèque MsQuic dans des applications tierces. Les environnements exposant directement leurs ports UDP 443, 8443 ou 80 sur Internet sont les plus à risque d'exploitation.

L'exploitation réussie permet à un attaquant distant non authentifié d'exécuter du code arbitraire avec des privilèges élevés sur le système cible. En contexte serveur, cela se traduit par une compromission totale du système, pouvant mener à l'installation de portes dérobées, au vol de données sensibles, au déplacement latéral dans le réseau interne, ou au déploiement de ransomware. Les serveurs exposés sur Internet sans filtrage du trafic UDP sont exposés à des scans automatisés dès qu'un exploit public sera disponible.

Les organisations utilisant des infrastructures cloud hybrides Microsoft (Azure, Intune, Arc) doivent être particulièrement vigilantes, car QUIC est utilisé comme protocole de transport par plusieurs agents Microsoft déployés sur les endpoints. Même les postes de travail Windows 11 pourraient être ciblés si des services locaux utilisent QUIC et sont accessibles depuis le réseau local ou via VPN.

Recommandations immédiates

  • Appliquer sans délai la mise à jour cumulative KB5060533 (Windows 11 23H2) et les correctifs équivalents pour Windows Server 2022/2025 — Microsoft Security Advisory CVE-2026-62815
  • Mitigation temporaire si le patch ne peut être appliqué immédiatement : désactiver le support HTTP/3 dans IIS et bloquer le trafic UDP entrant sur les ports 443 et 8443 au niveau du pare-feu périmétrique et des NSG/security groups cloud
  • Auditer les services réseau exposant QUIC : vérifier la configuration IIS (EnableHttp3="false" dans applicationHost.config) et les agents MsQuic déployés
  • Surveiller les logs de connexions UDP inhabituelles sur les ports 443/8443 provenant de sources inconnues — potentiel indicateur de tentative d'exploitation
  • Prioriser les systèmes directement exposés sur Internet devant les systèmes internes dans le plan de patching d'urgence

⚠️ Urgence

Score CVSS 9.8 avec exploitation sans authentification possible depuis Internet. Des preuves de concept partielles circulent dans des canaux privés selon les sources du secteur. La fenêtre avant apparition d'un exploit public fonctionnel peut être très courte. Priorisez le patching de tous vos serveurs Windows exposant du trafic QUIC/HTTP/3.

Comment savoir si je suis vulnérable ?

Vérifiez la version de Windows avec winver ou Get-ComputerInfo | Select-Object OsName, OsVersion depuis PowerShell. Si vous êtes sur Windows 11 ou Windows Server 2022/2025 et que KB5060533 (ou l'équivalent pour votre OS) n'est pas installé, vous êtes vulnérable. Pour vérifier si QUIC est actif : netsh http show sslcert — la présence d'entrées QUIC indique une exposition. Sous IIS, vérifiez la présence de EnableHttp3="true" dans votre applicationHost.config. Vous pouvez également lancer la commande Get-WindowsUpdate -KBArticleID KB5060533 via le module PSWindowsUpdate pour confirmer l'application du correctif.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit