En bref

  • CVE-2026-62815 : Use-After-Free dans Microsoft QUIC (msquic), CVSS 9.8 — exécution de code à distance sans aucune authentification
  • Systèmes affectés : Windows 11 (23H2, 24H2, 25H2, 26H1) et Windows Server 2022/2025 exposant des services QUIC/HTTP/3
  • Patch disponible depuis le 11 août 2026 — weaponisation imminente via rétro-ingénierie du diff open source

Les faits

CVE-2026-62815 est une vulnérabilité de type Use-After-Free (CWE-416) dans Microsoft QUIC, la bibliothèque de transport réseau open source développée par Microsoft et intégrée nativement à Windows depuis Windows 11 et Windows Server 2022. Publiée le 11 août 2026 lors du Patch Tuesday mensuel, cette faille obtient un score CVSS 9.8 — le maximum pratique pour une vulnérabilité réseau — et menace potentiellement tous les systèmes Windows récents exposant des services HTTP/3.

QUIC (Quick UDP Internet Connections) est un protocole de couche transport standardisé par l'IETF via la RFC 9000, conçu pour succéder à TCP dans les communications web modernes. Il s'exécute sur UDP, intègre TLS 1.3 nativement, élimine le handshake TCP classique et constitue le socle de HTTP/3, la troisième version majeure du protocole HTTP. Microsoft a développé msquic, une implémentation open source disponible sur GitHub sous licence MIT, directement intégrée dans Windows pour alimenter les services réseau modernes : IIS avec HTTP/3, Microsoft Teams, Azure services, et de nombreuses applications tierces.

La vulnérabilité réside dans une condition de Use-After-Free dans la gestion des connexions QUIC au niveau de msquic. Un attaquant non authentifié, sans interaction utilisateur requise, peut envoyer des paquets UDP spécialement forgés vers tout système exposant un service QUIC. Ce faisant, il provoque une corruption mémoire qui permet l'exécution de code arbitraire dans le contexte du processus cible. Selon les analyses publiées par Tenable, Rapid7 et le Zero Day Initiative après la publication du patch le 11 août, plusieurs vecteurs permettent d'atteindre le niveau de privilège SYSTEM post-exploitation, selon la configuration du service ciblé.

Le profil d'exploitation est extrêmement préoccupant : aucun compte, aucun token, aucune connaissance préalable de la cible n'est requis. La seule condition est la connectivité réseau vers un port UDP exposant QUIC — généralement 443/UDP pour HTTPS. Cette combinaison — protocole UDP sans état, bibliothèque open source analysable, CVSS 9.8, zéro prérequis — place CVE-2026-62815 dans la catégorie des vulnérabilités à weaponisation ultra-rapide, comparable à Log4Shell (2021) ou ProxyLogon (2021) par son profil réseau sans authentification.

La surface d'exposition est considérable. msquic est présent sur toutes les installations récentes de Windows 11 et Windows Server 2022/2025. Les services potentiellement exposés incluent : IIS configuré avec HTTP/3, Microsoft Teams Server, Azure Edge services, et toute application tierce utilisant msquic comme dépendance réseau. Selon les estimations disponibles, environ 13,5 millions de sites web dans le monde s'appuient sur HTTP/3, dont une fraction significative sur des serveurs Windows. Le vecteur d'attaque est donc mondial et massif.

Les versions affectées documentées par le MSRC sont : Windows 11 23H2, 24H2, 25H2 et 26H1 en versions x64 et ARM64 ; Windows Server 2022 Standard, Datacenter et Core ; Windows Server 2025 dans toutes ses variantes. Les versions antérieures — Windows 10, Windows Server 2019 — ne sont pas concernées, msquic n'y étant pas intégré nativement. Les applications tierces utilisant msquic comme DLL externe pourraient néanmoins exposer ces systèmes anciens via un vecteur non Windows natif.

Au 12 août 2026, Microsoft n'avait pas confirmé d'exploitation active dans la nature. Cependant, l'historique récent est sans appel : après MS17-010 (EternalBlue), un exploit public était disponible en 21 jours ; après ProxyLogon, en 2 jours. msquic étant open source sur GitHub, le diff entre la version patchée et la version vulnérable est accessible à tous — chercheurs comme attaquants. La communauté de threat intelligence estime le délai de weaponisation entre 48h et 7 jours pour ce type de faille réseau open source.

Plusieurs facteurs amplifient encore ce risque. UDP est un protocole sans état : envoyer des paquets forgés à grande échelle ne requiert pas d'établissement de session, facilitant des campagnes de scan et d'exploitation massives. De plus, les serveurs exposant QUIC sont souvent des serveurs de production directement accessibles depuis Internet. Enfin, dans les environnements hybrides cloud-on-premise, des services internes peuvent exposer QUIC sans que les équipes sécurité en aient pleinement conscience, le déploiement d'HTTP/3 se faisant parfois de manière transparente via des mises à jour IIS automatiques.

Impact et exposition

Sont exposés en priorité : tout serveur Windows 11 ou Windows Server 2022/2025 exposant HTTP/3 ou un service QUIC sur des ports UDP accessibles — en particulier depuis Internet. Les serveurs IIS avec HTTP/3 activé, les environnements Teams, et les services Azure Edge sont au premier rang. Les environnements sans connectivité UDP externe directe sont moins exposés mais pas immunisés : un attaquant ayant un accès initial peut pivoter vers des serveurs QUIC internes. Dans les environnements de développement utilisant Windows 11 avec des services de test exposant QUIC, le risque s'étend au-delà des serveurs de production.

Recommandations

  • Appliquer immédiatement le correctif Microsoft pour CVE-2026-62815 via Windows Update ou WSUS — priorité maximale sur tous les serveurs internet-facing
  • Si le patch immédiat est impossible, désactiver HTTP/3 sur IIS via la directive EnableHttp3=false dans applicationHost.config
  • Filtrer les flux UDP entrants vers le port 443 sur les firewalls périmètre pour les systèmes qui n'ont pas besoin d'exposer QUIC
  • Vérifier si QUIC est en écoute : netstat -an | findstr ":443.*UDP" et tasklist /m msquic.dll sur chaque serveur concerné
  • Surveiller les logs IDS/IPS pour des patterns de paquets UDP anormaux vers les ports 443 en attente de signatures spécifiques à CVE-2026-62815

Alerte critique

CVE-2026-62815 est une RCE sans authentification CVSS 9.8 dans un composant réseau omniprésent sur Windows moderne. La bibliothèque msquic étant open source sur GitHub, la rétro-ingénierie de l'exploit par des acteurs malveillants est imminente. Patchez vos systèmes avant la publication d'un PoC public — la fenêtre est comptée en jours.

Mon serveur IIS est-il exposé si je n'ai pas configuré HTTP/3 explicitement ?

Pas nécessairement, mais vérifiez avant de conclure. IIS sur Windows Server 2022 n'active pas HTTP/3 par défaut, mais certaines configurations cloud ou certains scripts d'optimisation peuvent l'avoir activé à votre insu. Lancez netstat -an | findstr ":443.*UDP" sur chaque serveur et vérifiez si msquic.dll est chargé via tasklist /m msquic.dll. Si un socket UDP 443 est actif, traitez ce serveur comme exposé et appliquez le patch en priorité absolue.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit