Rapport CTI technique du 14 août 2026
Résumé exécutif
Microsoft a corrigé le 11 août 2026, dans le cadre de son Patch Tuesday d'août (421 CVE au total), une vulnérabilité use-after-free critique dans son implémentation du protocole QUIC (MsQuic), référencée CVE-2026-62815 et notée 9.8 sur l'échelle CVSS. Le défaut permet à un attaquant distant non authentifié d'exécuter du code en envoyant un simple paquet réseau spécialement conçu au service exposant QUIC, sans interaction utilisateur et avec une complexité d'attaque faible. QUIC porte le trafic HTTP/3 et équipe de nombreux services Windows, ce qui en fait une surface d'attaque directement joignable depuis le réseau plutôt qu'un vecteur nécessitant l'ouverture d'un document piégé.
Aucune exploitation active ni preuve de concept public n'est documentée à la date de rédaction, mais la combinaison d'un score CVSS maximal, d'un vecteur réseau sans authentification et d'une base installée large (Windows 11 23H2 à 26H1, Windows Server 2022 et 2025, y compris les installations Server Core) place cette CVE parmi les priorités de correctif du mois pour toute organisation exposant des services QUIC, notamment via IIS, SMB over QUIC ou des applications tierces s'appuyant sur MsQuic.
Chronologie
| Date | Événement |
|---|---|
| 11 août 2026 | Microsoft publie CVE-2026-62815 dans le cadre du Patch Tuesday d'août 2026 |
| 11 août 2026 | Score CVSS 9.8 attribué, classification Critical RCE |
| 12 août 2026 | La CVE est indexée par les bases tierces (Strix, Zero Day Initiative), statut NVD « Awaiting Analysis » |
| 14 août 2026 | Aucune exploitation active ni PoC public recensé à la date de rédaction |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-62815 | CVSS 9.8 | Microsoft QUIC (MsQuic), Windows 11 23H2/24H2/25H2/26H1, Windows Server 2022/2025
Vulnérabilité use-after-free (CWE-416) dans l'implémentation MsQuic de Microsoft, le composant qui porte le protocole de transport QUIC et sous-tend HTTP/3 sur les systèmes Windows. Un attaquant distant, sans authentification, peut envoyer un paquet réseau conçu pour déclencher la réutilisation d'un objet mémoire déjà libéré, corrompre la mémoire du processus et détourner le flux d'exécution jusqu'à l'exécution de code arbitraire dans le contexte du service concerné.
Conditions d'exploitation : accès réseau au service exposant QUIC (généralement UDP/443), aucune authentification requise, aucune interaction utilisateur, complexité d'attaque faible selon le vecteur CVSS AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
PoC disponible : non, aucun code de démonstration public identifié à ce jour. Le statut NVD reste « Awaiting Analysis » au moment de la rédaction.
Patch/mitigation : appliquer les mises à jour de sécurité Windows d'août 2026 dès que possible. Versions corrigées par plateforme : Windows 11 23H2 ≥ 10.0.22631.7517, Windows 11 24H2 ≥ 10.0.26100.9168, Windows 11 25H2 ≥ 10.0.26200.9168, Windows 11 26H1 ≥ 10.0.28000.2704, Windows Server 2022 ≥ 10.0.20348.5499, Windows Server 2025 (y compris Server Core) ≥ 10.0.26100.33296. En mitigation temporaire si le déploiement du correctif ne peut être immédiat, bloquer l'UDP entrant sur les ports QUIC exposés (typiquement UDP/443) en périphérie réseau.
Diagramme de la chaîne d'attaque

Diagramme construit à partir de la description technique CWE-416 publiée par Microsoft et reprise par Strix et Zero Day Initiative.
Analyse technique
Étape 1 : identification des services exposant QUIC
Un attaquant recense les services accessibles en UDP/443 ou tout autre port configuré pour QUIC/HTTP3 sur la cible : serveurs IIS avec HTTP/3 activé, partages SMB over QUIC, ou toute application tierce s'appuyant sur la bibliothèque MsQuic.
Étape 2 : envoi d'un paquet QUIC spécialement conçu
L'attaquant construit un paquet réseau exploitant une séquence d'événements du protocole QUIC qui provoque la libération prématurée d'un objet mémoire encore référencé ailleurs dans le code, condition nécessaire au déclenchement de la use-after-free (CWE-416).
Étape 3 : corruption mémoire et détournement du flux d'exécution
Une fois l'objet libéré réutilisé par un pointeur devenu invalide, l'attaquant peut, selon la disposition du tas au moment de l'exploitation, réoccuper la zone mémoire avec des données contrôlées et détourner l'exécution vers un code de son choix.
Étape 4 : exécution de code dans le contexte du service
L'exécution de code obtenue s'effectue dans le contexte du processus ou service portant l'implémentation MsQuic, dont le niveau de privilège dépend de la configuration (service réseau, IIS, ou intégration tierce), point que Microsoft n'a pas détaillé publiquement.
Étape 5 : absence d'exploitation confirmée à ce jour
Aucune source publique ne rapporte d'exploitation active ni de PoC fonctionnel diffusé pour cette CVE au moment de la rédaction. Cette étape reste donc hypothétique et fondée sur la mécanique CWE-416 documentée, pas sur une observation de terrain.
Indicateurs de compromission
Aucun indicateur de compromission n'est disponible : Microsoft ne rapporte pas d'exploitation active pour cette CVE, et aucun acteur ni chercheur n'a publié de trace d'exploitation en conditions réelles à la date de rédaction. Un signal de détection générique à surveiller reste les redémarrages ou plantages anormaux et répétés de services réseau exposant QUIC, symptôme possible de tentatives d'exploitation avortées d'une use-after-free.
MITRE ATT&CK
Aucune cartographie officielle n'a été publiée par Microsoft pour cette CVE. Le tableau ci-dessous est une lecture technique construite à partir du mécanisme CWE-416 documenté, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Reconnaissance | Active Scanning: Vulnerability Scanning | T1595.002 | Identification préalable des services exposant QUIC/HTTP3 nécessaire pour cibler l'exploitation |
| Initial Access | Exploit Public-Facing Application | T1190 | Envoi direct d'un paquet réseau malveillant à un service exposé, sans authentification préalable |
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | La use-after-free peut permettre l'exécution de code dans le contexte du service réseau portant MsQuic, potentiellement à privilèges élevés selon la configuration |
Remédiation : checklist opérationnelle
- Appliquer sans délai les mises à jour de sécurité Windows d'août 2026 sur tous les systèmes Windows 11 (23H2, 24H2, 25H2, 26H1) et Windows Server 2022/2025, y compris les installations Server Core.
- Recenser les services exposant QUIC/HTTP3 (UDP/443 ou port configuré) sur la surface externe et interne, en priorisant leur correctif.
- En mitigation temporaire pour les systèmes non encore patchés, bloquer l'UDP entrant sur les ports QUIC exposés en périphérie réseau.
- Vérifier la configuration MsQuic dans IIS avec HTTP/3 activé, SMB over QUIC, et toute application tierce embarquant la bibliothèque, susceptibles d'être également concernées.
- Surveiller les plantages ou redémarrages anormaux des services réseau exposant QUIC comme signal possible de tentative d'exploitation.
- Suivre le statut NVD et un éventuel ajout au catalogue CISA KEV pour réévaluer la priorité de correctif si une exploitation active venait à être confirmée.