CVE-2026-68839 est un heap-based buffer overflow CVSS 9.8 dans le pilote Windows usbstor.sys permettant une exécution de code à distance sans authentification via le réseau. Corrigé lors du Patch Tuesday de septembre 2026.
En bref
- CVE-2026-68839 : heap-based buffer overflow CVSS 9.8 dans le pilote Windows USB Mass Storage Class Driver (usbstor.sys), exploitable sans authentification via le réseau
- Systèmes affectés : Windows 10 (1607, 1809 et versions ultérieures), Windows 11 (22H2 à 26H2), Windows Server 2019, 2022 et 2025
- Action urgente : appliquer les mises à jour de sécurité Microsoft de septembre 2026 (KB5122871 pour Windows Server 2025, KB5124008 pour Windows 11)
Les faits
Le 9 septembre 2026, Microsoft a publié les mises à jour de sécurité mensuelles de son Patch Tuesday, corrigeant 973 vulnérabilités dont 113 classées Critical. Parmi celles-ci, CVE-2026-68839 retient particulièrement l'attention des équipes de sécurité : il s'agit d'un heap-based buffer overflow dans le pilote Windows USB Mass Storage Class Driver, connu sous le nom de fichier système usbstor.sys. Avec un score CVSS 3.1 de 9.8/10, cette faille atteint le seuil Critical et représente l'une des vulnérabilités les plus sévères de ce Patch Tuesday record selon les analyses publiées par Senserva et Automox.
Sur le plan technique, la vulnérabilité réside dans une validation insuffisante des longueurs de données dans les requêtes de type SCSI (Small Computer System Interface) traitées par usbstor.sys. Le pilote ne vérifie pas correctement la taille des données transmises dans certaines commandes SCSI spécifiques, permettant à un attaquant d'écrire au-delà des limites du buffer alloué dans le heap du noyau Windows. La nature noyau de cette corruption mémoire est particulièrement critique : une exploitation réussie conduit à une exécution de code arbitraire avec les privilèges SYSTEM, soit le niveau d'accès maximal sur tout système Windows.
Le vecteur CVSS détaillé est le suivant : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La composante AV:N (Attack Vector Network) signifie que l'attaque peut être menée à distance via le réseau, sans nécessiter d'accès physique à la machine. AC:L indique une complexité d'attaque faible, PR:N confirme l'absence de privilèges préalables nécessaires, et UI:N exclut toute interaction utilisateur. Cette combinaison représente le pire scénario possible pour une vulnérabilité système : exploitable à distance, sans authentification, sans interaction.
La dimension réseau de cette vulnérabilité mérite une analyse approfondie. Dans les environnements modernes de virtualisation et de travail à distance, les périphériques USB sont fréquemment redirigés via le réseau. Le protocole USB/IP, utilisé sur le port TCP 3240, permet la connexion de périphériques USB distants. Les solutions VDI comme Citrix Virtual Apps and Desktops, VMware Horizon, Microsoft Azure Virtual Desktop (AVD) et Parallels RAS proposent toutes des fonctionnalités de redirection USB. Dans ces architectures, le pilote usbstor.sys traite des données provenant du réseau exactement comme s'il s'agissait d'un périphérique USB physique, exposant directement la vulnérabilité à toute personne ayant accès réseau au système cible.
D'après l'analyse publiée par Alexander V. Leonov sur avleonov.com en septembre 2026, CVE-2026-68839 figure parmi les priorités absolues du Patch Tuesday en raison de son score maximal et de son caractère non authentifié. Les données Tenable confirment que cette vulnérabilité est couverte par les plugins Nessus 343859 (pour Windows Server 2025, mise à jour KB5122871) et 343862 (pour Windows 11 versions 24H2/25H2/26H2, mise à jour KB5124008). OpenCVE et Vulners.com référencent également cette CVE avec les mêmes métadonnées critiques.
L'EPSS (Exploit Prediction Scoring System) du FIRST estime à 0,80% la probabilité d'exploitation dans les 30 jours suivant la divulgation. Ce chiffre peut sembler modeste en valeur absolue, mais il est significatif compte tenu du contexte : il place CVE-2026-68839 dans le top percentile des vulnérabilités les plus susceptibles d'être exploitées. L'historique des CVE similaires — heap overflow non authentifié dans un composant noyau Windows — montre systématiquement l'apparition d'exploits publics dans un délai de 7 à 21 jours après le Patch Tuesday, notamment via les plateformes Metasploit Framework et ExploitDB. Aucun PoC public n'a été confirmé à la date du 20 septembre 2026, mais la rétro-ingénierie du patch Microsoft est en cours dans la communauté de recherche offensive.
Il convient de mentionner que le Patch Tuesday de septembre 2026 a également corrigé CVE-2026-69276, une vulnérabilité CVSS 9.8 similaire dans la bibliothèque UxTheme (uxtheme.dll), permettant une RCE via des fichiers de thème Windows spécialement forgés. Cette accumulation de vulnérabilités critiques dans les composants bas niveau de Windows reflète une tendance observable depuis le début 2026 : la surface d'attaque des infrastructures Windows se déplace vers des composants historiquement moins audités que les services réseau. Les équipes de sécurité doivent ajuster leur stratégie de patch management en conséquence, en traitant ces composants système avec la même urgence que les failles RDP ou SMB historiques.
Selon les données de Strix.ai et du CVE Program officiel, CVE-2026-68839 a été publiée le 9 septembre 2026 et modifiée pour la dernière fois le 10 septembre 2026, indiquant une analyse technique encore en cours. La classification CWE associée est CWE-122 (Heap-based Buffer Overflow), confirmant la nature exacte de la vulnérabilité. Le composant affecté est clairement identifié comme le Windows USB Mass Storage Class Driver, présent dans toutes les versions modernes de Windows en dehors des éditions Core et Nano Server sans support USB.
Impact et exposition
La surface d'exposition de CVE-2026-68839 est considérable. Selon les statistiques de déploiement Windows publiées par StatCounter en septembre 2026, Windows 10 et Windows 11 représentent respectivement 54% et 38% des systèmes Windows actifs dans le monde. En incluant Windows Server 2019, 2022 et 2025, la quasi-totalité des infrastructures Windows modernes est potentiellement affectée tant que les mises à jour de septembre 2026 ne sont pas appliquées.
Les environnements les plus exposés sont les datacenters utilisant des solutions VDI avec redirection USB (Citrix, VMware, Microsoft AVD), les prestataires MSP gérant des parcs Windows à distance via des outils de support utilisant USB virtualisé, les hôpitaux et établissements médicaux connectant des équipements médicaux certifiés via USB/IP, et les environnements industriels (OT/ICS) où les contraintes de validation rendent les cycles de mise à jour plus lents. Dans ces contextes, une exploitation réussie permettrait à un attaquant de prendre le contrôle total (accès SYSTEM) d'un serveur depuis le réseau, avec des conséquences potentiellement catastrophiques sur la continuité d'activité.
L'absence d'exploitation in-the-wild confirmée à la date de publication (Microsoft indique "Exploitation Less Likely" dans son Security Update Guide) ne doit pas induire un relâchement de la vigilance. Les groupes APT et les opérateurs de ransomware surveillent activement les Patch Tuesday pour identifier les vulnérabilités exploitables avant que les organisations n'aient eu le temps de déployer les correctifs. La fenêtre de risque maximale se situe entre J+7 et J+30 après la publication du patch.
Recommandations immédiates
- Appliquer immédiatement les mises à jour Microsoft de septembre 2026 — Microsoft Security Response Center, Security Update Guide CVE-2026-68839
- Windows Server 2025 : KB5122871 (couvert par Tenable Nessus plugin 343859)
- Windows 11 (24H2/25H2/26H2) : KB5124008 (couvert par Tenable Nessus plugin 343862)
- Désactiver temporairement la redirection USB dans les environnements VDI si le patch ne peut être appliqué immédiatement
- Bloquer le port TCP 3240 (USB/IP) au niveau des pare-feux réseau et des ACL
- Activer WSUS ou Windows Update automatique pour les systèmes en retard de patch
- Prioriser les serveurs exposés Internet, les serveurs RDS/VDI et les contrôleurs de domaine
⚠️ Urgence
Score CVSS 9.8 non authentifié, exploitable via le réseau sans interaction utilisateur. Bien qu'aucune exploitation in-the-wild ne soit confirmée au 20 septembre 2026, le risque d'exploitation est élevé dans les 14 prochains jours. Application du patch requise sous 72 heures pour tout système Windows exposé au réseau.
Comment savoir si je suis vulnérable ?
Vérifiez l'installation des correctifs avec PowerShell : Get-HotFix -Id KB5122871 (Windows Server 2025) ou Get-HotFix -Id KB5124008 (Windows 11 24H2+). Un résultat vide indique que la mise à jour n'est pas installée. Vous pouvez également vérifier la version du pilote : Get-Item "C:\Windows\System32\drivers\USBSTOR.SYS" | Select-Object -ExpandProperty VersionInfo | Select FileVersion. Comparez avec la version corrigée publiée dans le Microsoft Security Update Guide de septembre 2026.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-84869 : ConnectWise ScreenConnect CVSS 9.9 exploité
CVE-2026-84869 est une vulnérabilité critique CVSS 9.9 dans le client ConnectWise ScreenConnect permettant le transfert et l'exécution de fichiers malveillants sans confirmation de l'hôte. Exploitée activement depuis août 2026 avec des attaques worm-like, ajoutée au KEV CISA le 11 septembre 2026.
CVE-2026-87886 : Acronis Backup LPE exploité, KEV CISA
CVE-2026-87886 est une élévation de privilèges exploitée activement dans le plugin Acronis Backup pour cPanel/WHM et Plesk sous Linux. CISA l'a ajouté au KEV le 16 septembre 2026 avec deadline de remédiation au 19 septembre.
CVE-2026-73009 : Windows SSTP RCE CVSS 9.8 — Patch Tuesday septembre 2026 record
CVE-2026-73009 (CVSS 9.8) permet l'exécution de code arbitraire sans authentification via le protocole Windows SSTP VPN. Publiée dans le Patch Tuesday de septembre 2026 — le plus grand de l'histoire Microsoft avec 973 CVE et 113 critiques.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire