CVE-2026-65791 est un heap overflow critique (CVSS 9.8) dans le service Windows iSCSI Target permettant une exécution de code arbitraire à distance sans authentification. Corrigé dans le Patch Tuesday du 12 août 2026, il cible les serveurs SAN Windows exposés sur le réseau.
En bref
- CVE-2026-65791 : heap-based buffer overflow (CWE-122) dans Windows iSCSI Target Service, CVSS v3.1 9.8 Critical — exécution de code arbitraire à distance sans authentification ni interaction utilisateur
- Systèmes affectés : Windows Server 2016, 2019, 2022, 2025 et Windows 10 Version 1607 avec le rôle iSCSI Target Server activé (non installé par défaut)
- Action urgente : appliquer le Patch Tuesday Microsoft du 12 août 2026 ; si non patchable, désactiver le service iSCSI Target ou isoler les serveurs SAN via segmentation réseau stricte
Les faits
Dans le cadre du Patch Tuesday du 12 août 2026, Microsoft a corrigé CVE-2026-65791, une vulnérabilité critique de type heap-based buffer overflow dans le service Windows iSCSI Target Server. Cette faille permet à un attaquant distant non authentifié d'exécuter du code arbitraire sur un système affecté en envoyant un paquet réseau spécialement forgé au service iSCSI Target en écoute. Le score CVSS v3.1 est de 9.8 Critical, avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ce vecteur reflète une exploitation purement réseau, sans complexité particulière, sans privilège requis, sans interaction utilisateur, avec un impact maximal sur la confidentialité, l'intégrité et la disponibilité du système cible.
Le service Windows iSCSI Target Server est un composant optionnel de Windows Server qui permet à un serveur Windows de fonctionner comme une cible iSCSI — c'est-à-dire comme un système de stockage partagé accessible via le protocole iSCSI (Internet Small Computer Systems Interface). iSCSI est un protocole de stockage réseau qui encapsule les commandes SCSI dans des paquets TCP/IP, permettant aux serveurs distants d'accéder à des volumes de stockage comme s'ils étaient des disques locaux. Ce protocole est largement utilisé dans les environnements d'entreprise pour le partage de Storage Area Networks (SAN), les infrastructures VDI (Virtual Desktop Infrastructure), les clusters de haute disponibilité Windows (Windows Server Failover Clustering), et les systèmes de sauvegarde centralisés. Le service iSCSI Target écoute par défaut sur le port TCP/3260.
Techniquement, CVE-2026-65791 est un heap-based buffer overflow (CWE-122) dans le composant de traitement des PDU (Protocol Data Units) iSCSI. Un buffer overflow de tas se produit lorsqu'une opération d'écriture dépasse les limites d'un buffer alloué dans le tas, corrompant les données adjacentes en mémoire. Dans ce cas précis, la faille réside dans le traitement des paquets iSCSI lors de la phase de connexion ou d'initialisation de session (Login PDU, Text PDU) : un champ de longueur variable n'est pas correctement validé, permettant à un attaquant d'envoyer un paquet dont le contenu dépasse la taille du buffer alloué. Avec les techniques modernes d'exploitation de heap overflow (heap grooming, heap spray), un attaquant peut contrôler le contenu écrasé et orienter l'exécution vers du code arbitraire.
La gravité de CVE-2026-65791 est amplifiée par plusieurs facteurs contextuels. Premièrement, le service iSCSI Target gère du trafic réseau de stockage critique — un attaquant qui compromet ce service peut potentiellement accéder, modifier ou chiffrer les données des volumes iSCSI partagés, avec un impact direct sur la continuité d'activité des systèmes dépendant de ce stockage. Deuxièmement, dans les environnements de cluster Windows Server Failover Clustering où iSCSI est utilisé pour le stockage partagé, la compromission du service iSCSI Target peut affecter l'ensemble du cluster. Troisièmement, les serveurs Windows exposant iSCSI sont souvent des serveurs de production critiques hébergeant des données d'entreprise sensibles.
Les systèmes affectés par CVE-2026-65791 sont : Windows Server 2016, Windows Server 2019, Windows Server 2022, Windows Server 2025, et Windows 10 Version 1607. Il est important de noter que le rôle iSCSI Target Server n'est pas installé par défaut sur ces systèmes — il doit être explicitement activé via le Gestionnaire de serveur ou via PowerShell (Install-WindowsFeature FS-iSCSITarget-Server). Cela réduit la surface d'attaque globale par rapport à une vulnérabilité affectant un composant Windows universellement présent. Cependant, dans les environnements SAN où ce rôle est déployé, le risque est maximal et la correction urgente.
La découverte de CVE-2026-65791 a été divulguée à Microsoft par des chercheurs en sécurité dans le cadre d'un processus de disclosure coordonné. L'advisory Microsoft (Microsoft Security Update Guide, August 2026, CVE-2026-65791) ne mentionne pas d'exploitation active in-the-wild au moment de la publication du patch, ni de Proof of Concept public préexistant. Cependant, des analystes de Tenable et du Zero Day Initiative soulignent dans leurs analyses du Patch Tuesday d'août 2026 que la combinaison CVSS 9.8 + vecteur réseau + absence d'authentification en fait une cible prioritaire pour les groupes de ransomware qui ciblent les infrastructures de stockage SAN. Compromettre un serveur iSCSI Target peut permettre d'accéder directement aux LUNs (Logical Unit Numbers) partagées, offrant un vecteur d'exfiltration ou de chiffrement ransomware particulièrement destructeur.
Du point de vue de l'exposition réseau, les serveurs iSCSI Target ne devraient jamais être exposés directement sur Internet — le protocole iSCSI est conçu pour des réseaux de stockage internes ou des VLANs dédiés. Cependant, des erreurs de configuration fréquentes dans les environnements d'entreprise peuvent laisser le port TCP/3260 accessible depuis des segments réseau non fiables. Des scans Shodan révèlent régulièrement des milliers de services iSCSI exposés sur Internet public, dont certains sans authentification CHAP configurée. La combinaison de CVE-2026-65791 avec un service iSCSI accessible depuis un réseau non fiable crée un scénario d'exploitation catastrophique pour les données stockées.
Le correctif Microsoft pour CVE-2026-65791 est inclus dans les mises à jour cumulatives de sécurité du Patch Tuesday d'août 2026. Il corrige la validation des entrées dans le code de traitement des PDU iSCSI du service iSCSI Target Server, ajoutant des vérifications de taille appropriées pour prévenir le débordement de buffer. Selon les analyses des mises à jour par CrowdStrike et Tenable, le patch modifie le composant iscsitgt.sys pour vérifier correctement la longueur des champs variables dans les PDU de connexion avant allocation en mémoire.
Impact et exposition
CVE-2026-65791 cible un composant optionnel mais critique dans les environnements de stockage d'entreprise. Les organisations utilisant Windows Server comme cible iSCSI pour leurs SAN, leurs clusters Failover, leurs infrastructures VDI, ou leurs systèmes de sauvegarde centralisés sont directement exposées. La compromission d'un service iSCSI Target donne potentiellement accès en lecture/écriture aux volumes de stockage partagés de l'ensemble de l'infrastructure.
Les conditions d'exploitation sont simples : un attaquant doit pouvoir envoyer un paquet TCP vers le port 3260 du serveur cible. Aucune authentification préalable n'est requise. Si le port TCP/3260 est accessible — depuis Internet, depuis un VLAN interne, ou depuis un réseau compromis lors d'un mouvement latéral — l'exploitation de CVE-2026-65791 peut être tentée directement. Les environnements où le service iSCSI est accessible sans isolation réseau sont particulièrement vulnérables.
L'impact d'une exploitation réussie dépasse la simple compromission du serveur iSCSI : les volumes iSCSI partagés peuvent contenir des données de bases de données, des fichiers de machines virtuelles (VMDK, VHD), des fichiers de sauvegarde. Un attaquant peut chiffrer ces volumes (attaque ransomware sur le SAN), exfiltrer massivement des données, ou modifier les données pour des attaques de supply chain interne. Dans les clusters de haute disponibilité, la compromission du service iSCSI Target peut provoquer une panne du cluster entier en corrompant le stockage partagé.
Au 15 août 2026, Microsoft n'a pas confirmé d'exploitation active de CVE-2026-65791. Cependant, le CERT-FR mentionne cette vulnérabilité dans son bulletin CERTFR-2026-ACT-034 comme faisant partie des patches prioritaires pour les environnements de stockage. Les organisations ayant des SAN Windows doivent traiter cette vulnérabilité comme prioritaire, indépendamment de leur exposition réseau directe, dans la perspective d'une attaque par mouvement latéral post-compromission d'un autre système.
Recommandations immédiates
- Appliquer immédiatement les mises à jour cumulatives Microsoft du 12 août 2026 sur tous les serveurs Windows hébergeant le rôle iSCSI Target Server — Microsoft Security Update Guide August 2026, Advisory CVE-2026-65791
- Si le patch ne peut pas être appliqué immédiatement : arrêter et désactiver le service iSCSI Target en PowerShell :
Stop-Service iscsitgt; Set-Service iscsitgt -StartupType Disabled - Restreindre l'accès au port TCP/3260 via des règles de pare-feu Windows (Windows Defender Firewall with Advanced Security) : autoriser uniquement les initiateurs iSCSI légitimes par adresse IP source
- Mettre en place une isolation réseau stricte des serveurs iSCSI : VLAN dédié SAN, pas d'accès depuis les réseaux utilisateurs ou depuis Internet
- Vérifier et activer l'authentification CHAP (Challenge-Handshake Authentication Protocol) sur toutes les sessions iSCSI si ce n'est pas déjà fait
- Auditer les logs du service iSCSI Target (Observateur d'événements → Applications and Services Logs → Microsoft → Windows → iSCSI) pour détecter des tentatives de connexion anormales
⚠️ Urgence
CVE-2026-65791 (CVSS 9.8) cible le stockage SAN Windows avec un RCE sans authentification sur port TCP/3260. Si votre infrastructure utilise Windows iSCSI Target Server, appliquez le Patch Tuesday d'août 2026 immédiatement et isolez réseau vos serveurs de stockage. Une exploitation réussie peut entraîner la compromission intégrale de vos volumes SAN partagés, avec un impact potentiellement catastrophique sur votre continuité d'activité.
Comment savoir si je suis vulnérable ?
Vérifiez si le rôle iSCSI Target Server est installé sur vos serveurs Windows : (1) En PowerShell : Get-WindowsFeature FS-iSCSITarget-Server — si le statut est "Installed", le rôle est présent ; (2) Vérifiez si le service est actif : Get-Service iscsitgt — status "Running" indique une exposition active ; (3) Vérifiez l'écoute sur le port 3260 : netstat -an | findstr ":3260" ; (4) Confirmez l'installation du patch : Get-HotFix -Id KB5120385 (Server 2022), Get-HotFix -Id KB5120378 (Server 2019), Get-HotFix -Id KB5120369 (Server 2016).
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-50515 : Azure Service Bus désérialisation RCE CVSS 9.9
CVE-2026-50515 est une vulnérabilité de désérialisation critique (CVSS 9.9) dans Azure Service Bus permettant l'exécution de code arbitraire à distance avec un scope élargi. Publiée le 6 août 2026 et corrigée par Microsoft au niveau cloud, une vérification des SDK et des permissions RBAC reste indispensable.
CVE-2026-62815 : Microsoft QUIC RCE non-auth CVSS 9.8
CVE-2026-62815 est un use-after-free critique (CVSS 9.8) dans l'implémentation Microsoft QUIC d'HTTP/3 permettant une exécution de code à distance sans authentification. Patché le 12 août 2026, ce vecteur wormable potentiel touche Windows 11 et Windows Server 2022/2025.
CVE-2026-62832 : Windows User Profile zero-day CVSS 7.8 exploité
CVE-2026-62832 : zero-day Windows User Profile Service (CVSS 7.8) avec exploit public LegacyHive. Élévation de privilèges jusqu'au niveau SYSTEM pour tout attaquant authentifié. Corrigé dans le Patch Tuesday d'août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire