CVE-2026-62815 est un use-after-free critique dans Microsoft QUIC (CVSS 9.8) permettant une RCE non authentifiée sur Windows 11 et Windows Server 2022/2025. Patch disponible dans le Patch Tuesday d'août 2026.
En bref
- CVE-2026-62815 : use-after-free dans Microsoft QUIC permettant une exécution de code à distance sans authentification, CVSS 9.8 (Critique)
- Systèmes affectés : Windows 11 (toutes éditions), Windows Server 2022 et Windows Server 2025 exécutant le protocole QUIC activé
- Action urgente : appliquer immédiatement le correctif du Patch Tuesday d'août 2026 (KB5060533) ; en attendant, bloquer le trafic UDP entrant sur les ports 443 et 8443
Les faits
Une vulnérabilité critique de type use-after-free a été identifiée dans l'implémentation Microsoft du protocole QUIC, référencée sous l'identifiant CVE-2026-62815. Cette faille, corrigée dans le cadre du Patch Tuesday d'août 2026 publié le 11 août 2026, obtient un score CVSS 3.1 de 9.8 avec un vecteur d'attaque réseau (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), ce qui en fait l'une des vulnérabilités les plus sévères du lot de ce mois. Aucune interaction utilisateur ni aucun compte privilégié n'est requis pour exploiter la faille.
Le protocole QUIC (Quick UDP Internet Connections) est un protocole de transport moderne standardisé par l'IETF (RFC 9000) fonctionnant sur UDP et intégrant nativement le chiffrement TLS 1.3. Microsoft a intégré sa propre implémentation de QUIC — connue sous le nom MsQuic — dans Windows 11, Windows Server 2022 et Windows Server 2025 pour accélérer les connexions HTTP/3 et d'autres services réseau. C'est précisément dans ce composant que réside la faille.
Selon les informations publiées par Cisco Talos Intelligence et relayées par plusieurs chercheurs en sécurité, le mécanisme d'exploitation suit un schéma use-after-free classique. Un attaquant envoie un paquet QUIC spécialement forgé provoquant une libération prématurée d'une zone mémoire (free). Dans un second temps, des paquets supplémentaires permettent à l'attaquant de réallouer cette même zone mémoire avec des données contrôlées. La pile QUIC conservant un pointeur périmé (stale pointer) vers la zone libérée, l'attaquant peut corrompre ce pointeur et finalement détourner le flux d'exécution pour faire exécuter du code arbitraire avec les privilèges du service QUIC — potentiellement SYSTEM selon la configuration.
Le score CVSS de 9.8 est justifié par la combinaison de trois facteurs aggravants : absence totale de pré-authentification (PR:N), faible complexité d'attaque (AC:L) et impact complet sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H). La surface d'exposition est particulièrement large car QUIC est activé par défaut sur de nombreux déploiements Windows Server 2022/2025, notamment ceux hébergeant IIS avec HTTP/3, des services Azure Arc, ou des agents Intune.
D'après les analyses publiées par les équipes de Penligent AI et Strix.ai, le type de faille est classé CWE-416 (Use After Free). L'exploitation requiert que la cible accepte des connexions QUIC entrantes, ce qui est le cas par défaut lorsque HTTP/3 est activé ou lorsque des services Microsoft l'utilisent comme transport. Un proof-of-concept partiel aurait circulé dans des canaux privés selon SecurityWeek, mais aucun PoC public complet n'avait encore été divulgué au 27 août 2026.
Microsoft a attribué à cette faille l'étiquette "Exploitation Less Likely" dans son évaluation Exploitability Index, ce qui contraste avec la sévérité maximale du score CVSS. Ce qualificatif reflète la complexité de développer un exploit fiable et universel plutôt que l'absence de risque réel. Les spécialistes de Rapid7 recommandent néanmoins de traiter cette CVE comme une priorité absolue de patching, au même titre que les vulnérabilités marquées "Exploitation More Likely" compte tenu des privilèges potentiellement obtenus.
Le Patch Tuesday d'août 2026 corrige au total 398 CVE au sein de l'écosystème Microsoft, dont 10 jugées critiques. CVE-2026-62815 fait partie des failles les plus commentées aux côtés de CVE-2026-62878 (Windows DNS Server RCE wormable, CVSS 9.8) et CVE-2026-68820 (zero-day AFD.sys exploité par Lazarus Group). La correction pour CVE-2026-62815 est incluse dans la mise à jour cumulative KB5060533 pour Windows 11 23H2 et les mises à jour équivalentes pour Windows Server 2022 et 2025.
Impact et exposition
Tout système Windows 11 ou Windows Server 2022/2025 exposant des services réseau utilisant le protocole QUIC est potentiellement vulnérable. Cela inclut les serveurs IIS configurés pour HTTP/3, les serveurs hébergeant des agents Microsoft Intune ou Azure Arc, ainsi que tout déploiement utilisant la bibliothèque MsQuic dans des applications tierces. Les environnements exposant directement leurs ports UDP 443, 8443 ou 80 sur Internet sont les plus à risque d'exploitation.
L'exploitation réussie permet à un attaquant distant non authentifié d'exécuter du code arbitraire avec des privilèges élevés sur le système cible. En contexte serveur, cela se traduit par une compromission totale du système, pouvant mener à l'installation de portes dérobées, au vol de données sensibles, au déplacement latéral dans le réseau interne, ou au déploiement de ransomware. Les serveurs exposés sur Internet sans filtrage du trafic UDP sont exposés à des scans automatisés dès qu'un exploit public sera disponible.
Les organisations utilisant des infrastructures cloud hybrides Microsoft (Azure, Intune, Arc) doivent être particulièrement vigilantes, car QUIC est utilisé comme protocole de transport par plusieurs agents Microsoft déployés sur les endpoints. Même les postes de travail Windows 11 pourraient être ciblés si des services locaux utilisent QUIC et sont accessibles depuis le réseau local ou via VPN.
Recommandations immédiates
- Appliquer sans délai la mise à jour cumulative KB5060533 (Windows 11 23H2) et les correctifs équivalents pour Windows Server 2022/2025 — Microsoft Security Advisory CVE-2026-62815
- Mitigation temporaire si le patch ne peut être appliqué immédiatement : désactiver le support HTTP/3 dans IIS et bloquer le trafic UDP entrant sur les ports 443 et 8443 au niveau du pare-feu périmétrique et des NSG/security groups cloud
- Auditer les services réseau exposant QUIC : vérifier la configuration IIS (
EnableHttp3="false"dans applicationHost.config) et les agents MsQuic déployés - Surveiller les logs de connexions UDP inhabituelles sur les ports 443/8443 provenant de sources inconnues — potentiel indicateur de tentative d'exploitation
- Prioriser les systèmes directement exposés sur Internet devant les systèmes internes dans le plan de patching d'urgence
⚠️ Urgence
Score CVSS 9.8 avec exploitation sans authentification possible depuis Internet. Des preuves de concept partielles circulent dans des canaux privés selon les sources du secteur. La fenêtre avant apparition d'un exploit public fonctionnel peut être très courte. Priorisez le patching de tous vos serveurs Windows exposant du trafic QUIC/HTTP/3.
Comment savoir si je suis vulnérable ?
Vérifiez la version de Windows avec winver ou Get-ComputerInfo | Select-Object OsName, OsVersion depuis PowerShell. Si vous êtes sur Windows 11 ou Windows Server 2022/2025 et que KB5060533 (ou l'équivalent pour votre OS) n'est pas installé, vous êtes vulnérable. Pour vérifier si QUIC est actif : netsh http show sslcert — la présence d'entrées QUIC indique une exposition. Sous IIS, vérifiez la présence de EnableHttp3="true" dans votre applicationHost.config. Vous pouvez également lancer la commande Get-WindowsUpdate -KBArticleID KB5060533 via le module PSWindowsUpdate pour confirmer l'application du correctif.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-50522 : SharePoint désérialisation RCE non-auth KEV
CVE-2026-50522 : désérialisation RCE non authentifiée dans SharePoint on-premises (CVSS 9.8), exploitation active avec vols de machine keys. Alerte CERTFR-2026-ALE-008 active. Patchez et régénérez vos machine keys.
CVE-2026-77806 : SPIP RCE non-auth CVSS 9.8 KEV CERT-FR
CVE-2026-77806 : injection de code PHP non authentifiée dans SPIP (CVSS 9.8) via l'en-tête X-Spip-Filtre. Exploitation active confirmée par le CERT-FR. Mise à jour vers SPIP 4.4.21 urgente.
CVE-2026-44277 FortiAuthenticator RCE non-auth CVSS 9.8
CVE-2026-44277 (CVSS 9.8) et CVE-2026-26083 (CVSS 9.1) permettent une RCE non authentifiée dans FortiAuthenticator et FortiSandbox de Fortinet. Patches disponibles, application urgente recommandée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire