Le CERT-FR signale une vulnérabilité d’élévation de privilèges dans Windows 11 26H1, une version du système d’exploitation de Microsoft. Son avis du 15 septembre vise les éditions ARM64 et x64 antérieures à la construction 10.0.28000.2956. Microsoft a publié le correctif KB5129194 la veille. Pour le responsable d’une salle informatique, la première vérification porte donc sur la version réellement installée, puis sur le résultat du déploiement.
Le numéro 26H1 mérite cette attention : il désigne une branche particulière de Windows 11. Appliquer cet avis à tout ordinateur affichant « Windows 11 » ferait perdre la précision apportée par le bulletin. À l’inverse, un poste récent ne doit pas être considéré comme corrigé simplement parce qu’il vient d’être acheté.
26H1 demande de regarder la version, pas seulement le nom Windows
Selon Microsoft, 26H1 accompagne certains nouveaux appareils et n’est pas proposée comme mise à niveau sur place des ordinateurs déjà sous 24H2 ou 25H2. Elle reprend les fonctions introduites avec 25H2, mais repose sur un cœur Windows différent. Deux postes peuvent ainsi proposer des usages proches tout en suivant des branches distinctes pour leurs correctifs.
Cette distinction ne justifie pas de migrer une salle entière vers 26H1. Microsoft prévoit pour cette version des mises à jour mensuelles de sécurité, de qualité et de fonctionnalités. Pour traiter l’avis, l’objectif consiste à repérer les machines qui l’utilisent déjà. Dans un parc mêlant équipements anciens et nouveaux, une sélection fondée sur le seul nom commercial du système manquerait cette différence.
La documentation Microsoft indique où trouver l’information : dans les Paramètres, la rubrique Système, puis À propos, affiche l’édition, la version et le numéro de construction, aussi appelé build. La recherche « winver » permet également d’afficher les détails de version. Ces indications donnent au support un point de comparaison précis avec le périmètre du bulletin.
Un formateur qui constate un problème peut transmettre ces informations à son service informatique. Dire qu’un ordinateur utilise Windows 11 identifie une famille de systèmes ; préciser 26H1 et sa construction permet de rattacher le poste à la bonne documentation. Cette vérification ne modifie pas la machine et ne demande pas de choisir soi-même un paquet d’installation.
Un correctif identifié, sans preuve d’attaque dans l’avis
La faille porte la référence CVE-2026-85921. Le CERT-FR décrit un risque d’élévation de privilèges, c’est-à-dire l’obtention de droits supérieurs à ceux normalement accordés. Microsoft la rattache au mode noyau sécurisé de Windows et indique que KB5129194 apporte une protection. Les documents retenus ne permettent pas d’affirmer qu’elle est exploitée activement, ni de chiffrer des victimes.
La présence d’une vulnérabilité et le constat d’une intrusion restent donc deux informations différentes. Le bulletin donne une raison de vérifier les correctifs ; il ne démontre pas qu’un ordinateur de l’établissement a été compromis. L’article ne permet pas davantage de conclure à l’absence d’autres failles sur une machine située hors de ce périmètre.
Microsoft distribue cette mise à jour par Windows Update, son service de mise à jour du système. Pour les postes gérés avec Windows Update for Business, l’installation suit les politiques configurées par l’organisation. Une disponibilité annoncée ne prouve donc pas que chaque ordinateur du parc a terminé l’opération.
L’installation doit se vérifier jusque dans les usages
L’historique accessible dans Paramètres, Windows Update, puis Historique des mises à jour permet de consulter les installations et leur date. Il complète la lecture de la version : le bulletin fournit le seuil à atteindre, tandis que le poste donne les informations sur son propre état. En cas d’écart, ce sont ces éléments que le responsable informatique peut examiner.
Microsoft rappelle qu’un redémarrage peut être nécessaire pour terminer une mise à jour et qu’il peut être programmé. Dans une salle utilisée pour des exercices, cela se traduit par une contrainte concrète : garder un créneau pour achever l’installation avant la reprise. Aucune durée universelle ne peut être promise, le téléchargement dépendant notamment de la connexion et de la taille des fichiers.
Le suivi doit aussi tenir compte des limites publiées. Au moment de notre vérification, Microsoft considère comme corrigées par cette mise à jour les instabilités du Bureau à distance, utilisé pour accéder à une session distante, ainsi que certains problèmes de dossiers partagés vers des machines virtuelles Linux. Ces résolutions restent des déclarations de l’éditeur, pas les résultats d’un essai réalisé par NBForm.
D’autres problèmes demeurent documentés. Certains comptes machine protégés par Credential Guard, le mécanisme de protection des identifiants de Microsoft, peuvent perdre leur relation de confiance avec le domaine de l’organisation et empêcher une ouverture de session. Certains périphériques USB Audio Class 1.0 peuvent encore ne produire aucun son ou afficher une erreur Code 10. Ces symptômes concernent des configurations précises, pas tous les postes.
Pour une formation qui dépend de comptes de domaine ou de périphériques audio concernés, vérifier l’ouverture de session et la restitution du son après l’installation constitue donc un contrôle directement lié aux incidents décrits. Le responsable dispose alors de deux constats utiles avant de rendre les postes aux apprenants : le correctif a été appliqué, et les fonctions nécessaires à la séance restent utilisables.