CVE-2026-62815 est une faille Use-After-Free CVSS 9.8 dans Microsoft QUIC permettant l'exécution de code à distance sans authentification sur Windows 11 et Windows Server 2022/2025. Patch du 11 août 2026 à appliquer immédiatement — weaponisation imminente via rétro-ingénierie open source.
En bref
- CVE-2026-62815 : Use-After-Free dans Microsoft QUIC (msquic), CVSS 9.8 — exécution de code à distance sans aucune authentification
- Systèmes affectés : Windows 11 (23H2, 24H2, 25H2, 26H1) et Windows Server 2022/2025 exposant des services QUIC/HTTP/3
- Patch disponible depuis le 11 août 2026 — weaponisation imminente via rétro-ingénierie du diff open source
Les faits
CVE-2026-62815 est une vulnérabilité de type Use-After-Free (CWE-416) dans Microsoft QUIC, la bibliothèque de transport réseau open source développée par Microsoft et intégrée nativement à Windows depuis Windows 11 et Windows Server 2022. Publiée le 11 août 2026 lors du Patch Tuesday mensuel, cette faille obtient un score CVSS 9.8 — le maximum pratique pour une vulnérabilité réseau — et menace potentiellement tous les systèmes Windows récents exposant des services HTTP/3.
QUIC (Quick UDP Internet Connections) est un protocole de couche transport standardisé par l'IETF via la RFC 9000, conçu pour succéder à TCP dans les communications web modernes. Il s'exécute sur UDP, intègre TLS 1.3 nativement, élimine le handshake TCP classique et constitue le socle de HTTP/3, la troisième version majeure du protocole HTTP. Microsoft a développé msquic, une implémentation open source disponible sur GitHub sous licence MIT, directement intégrée dans Windows pour alimenter les services réseau modernes : IIS avec HTTP/3, Microsoft Teams, Azure services, et de nombreuses applications tierces.
La vulnérabilité réside dans une condition de Use-After-Free dans la gestion des connexions QUIC au niveau de msquic. Un attaquant non authentifié, sans interaction utilisateur requise, peut envoyer des paquets UDP spécialement forgés vers tout système exposant un service QUIC. Ce faisant, il provoque une corruption mémoire qui permet l'exécution de code arbitraire dans le contexte du processus cible. Selon les analyses publiées par Tenable, Rapid7 et le Zero Day Initiative après la publication du patch le 11 août, plusieurs vecteurs permettent d'atteindre le niveau de privilège SYSTEM post-exploitation, selon la configuration du service ciblé.
Le profil d'exploitation est extrêmement préoccupant : aucun compte, aucun token, aucune connaissance préalable de la cible n'est requis. La seule condition est la connectivité réseau vers un port UDP exposant QUIC — généralement 443/UDP pour HTTPS. Cette combinaison — protocole UDP sans état, bibliothèque open source analysable, CVSS 9.8, zéro prérequis — place CVE-2026-62815 dans la catégorie des vulnérabilités à weaponisation ultra-rapide, comparable à Log4Shell (2021) ou ProxyLogon (2021) par son profil réseau sans authentification.
La surface d'exposition est considérable. msquic est présent sur toutes les installations récentes de Windows 11 et Windows Server 2022/2025. Les services potentiellement exposés incluent : IIS configuré avec HTTP/3, Microsoft Teams Server, Azure Edge services, et toute application tierce utilisant msquic comme dépendance réseau. Selon les estimations disponibles, environ 13,5 millions de sites web dans le monde s'appuient sur HTTP/3, dont une fraction significative sur des serveurs Windows. Le vecteur d'attaque est donc mondial et massif.
Les versions affectées documentées par le MSRC sont : Windows 11 23H2, 24H2, 25H2 et 26H1 en versions x64 et ARM64 ; Windows Server 2022 Standard, Datacenter et Core ; Windows Server 2025 dans toutes ses variantes. Les versions antérieures — Windows 10, Windows Server 2019 — ne sont pas concernées, msquic n'y étant pas intégré nativement. Les applications tierces utilisant msquic comme DLL externe pourraient néanmoins exposer ces systèmes anciens via un vecteur non Windows natif.
Au 12 août 2026, Microsoft n'avait pas confirmé d'exploitation active dans la nature. Cependant, l'historique récent est sans appel : après MS17-010 (EternalBlue), un exploit public était disponible en 21 jours ; après ProxyLogon, en 2 jours. msquic étant open source sur GitHub, le diff entre la version patchée et la version vulnérable est accessible à tous — chercheurs comme attaquants. La communauté de threat intelligence estime le délai de weaponisation entre 48h et 7 jours pour ce type de faille réseau open source.
Plusieurs facteurs amplifient encore ce risque. UDP est un protocole sans état : envoyer des paquets forgés à grande échelle ne requiert pas d'établissement de session, facilitant des campagnes de scan et d'exploitation massives. De plus, les serveurs exposant QUIC sont souvent des serveurs de production directement accessibles depuis Internet. Enfin, dans les environnements hybrides cloud-on-premise, des services internes peuvent exposer QUIC sans que les équipes sécurité en aient pleinement conscience, le déploiement d'HTTP/3 se faisant parfois de manière transparente via des mises à jour IIS automatiques.
Impact et exposition
Sont exposés en priorité : tout serveur Windows 11 ou Windows Server 2022/2025 exposant HTTP/3 ou un service QUIC sur des ports UDP accessibles — en particulier depuis Internet. Les serveurs IIS avec HTTP/3 activé, les environnements Teams, et les services Azure Edge sont au premier rang. Les environnements sans connectivité UDP externe directe sont moins exposés mais pas immunisés : un attaquant ayant un accès initial peut pivoter vers des serveurs QUIC internes. Dans les environnements de développement utilisant Windows 11 avec des services de test exposant QUIC, le risque s'étend au-delà des serveurs de production.
Recommandations
- Appliquer immédiatement le correctif Microsoft pour CVE-2026-62815 via Windows Update ou WSUS — priorité maximale sur tous les serveurs internet-facing
- Si le patch immédiat est impossible, désactiver HTTP/3 sur IIS via la directive EnableHttp3=false dans applicationHost.config
- Filtrer les flux UDP entrants vers le port 443 sur les firewalls périmètre pour les systèmes qui n'ont pas besoin d'exposer QUIC
- Vérifier si QUIC est en écoute : netstat -an | findstr ":443.*UDP" et tasklist /m msquic.dll sur chaque serveur concerné
- Surveiller les logs IDS/IPS pour des patterns de paquets UDP anormaux vers les ports 443 en attente de signatures spécifiques à CVE-2026-62815
Alerte critique
CVE-2026-62815 est une RCE sans authentification CVSS 9.8 dans un composant réseau omniprésent sur Windows moderne. La bibliothèque msquic étant open source sur GitHub, la rétro-ingénierie de l'exploit par des acteurs malveillants est imminente. Patchez vos systèmes avant la publication d'un PoC public — la fenêtre est comptée en jours.
Mon serveur IIS est-il exposé si je n'ai pas configuré HTTP/3 explicitement ?
Pas nécessairement, mais vérifiez avant de conclure. IIS sur Windows Server 2022 n'active pas HTTP/3 par défaut, mais certaines configurations cloud ou certains scripts d'optimisation peuvent l'avoir activé à votre insu. Lancez netstat -an | findstr ":443.*UDP" sur chaque serveur et vérifiez si msquic.dll est chargé via tasklist /m msquic.dll. Si un socket UDP 443 est actif, traitez ce serveur comme exposé et appliquez le patch en priorité absolue.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
LockBit 5.0 et Qilin frappent l'Europe le même jour : France et Allemagne visées
Le 16 août 2026, LockBit 5.0 et Qilin ont simultanément revendiqué des attaques ransomware contre des entreprises européennes : Groupe Actua en France et Motorenmaier GmbH en Allemagne. Analyse d'une vague coordonnée qui illustre l'intensité de la menace ransomware sur le continent.
CVE-2026-62878 : Windows DNS Server wormable CVSS 9.8, vos DC en danger
CVE-2026-62878 est un stack-based buffer overflow CVSS 9.8 dans Windows DNS Server, potentiellement wormable, publiée le 11 août 2026. Dans la majorité des déploiements AD, les contrôleurs de domaine font office de serveurs DNS — une exploitation équivaut à une compromission de domaine complète.
FTC : Microsoft sous enquête antitrust IA et cloud
La FTC américaine a émis plus de 70 subpoenas dans son enquête antitrust contre Microsoft, ciblant le bundling de Copilot dans M365, le verrouillage via Entra ID et les pratiques de licence Azure. Une plainte formelle pourrait être déposée d'ici fin 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire