Microsoft corrige une RCE wormable dans Windows DNS Server, six ans après SigRed
Le Patch Tuesday de septembre 2026, le plus volumineux de l’histoire de Microsoft, referme une RCE wormable dans Windows DNS Server, première faille de type SigRed depuis 2020. Isolez et corrigez en priorité vos serveurs DNS, DHCP et multicast exposés.
8 septembre 2026. Microsoft publie le Patch Tuesday le plus volumineux de son histoire, avec 974 CVE corrigées. 8 septembre 2026. Deux zero-day déjà exploités dans la nature y sont refermés : CVE-2026-85880, un débordement de tas dans Windows ALPC, et CVE-2026-81963, un suivi de lien dans la pile Windows Update. 8 septembre 2026. Parmi les 20 failles jugées wormable figure CVE-2026-69730, une exécution de code à distance dans Windows DNS Server, décrite par Dustin Childs de la Zero Day Initiative comme l’héritière spirituelle de SigRed. Pourquoi c’est important : une RCE wormable dans un service DNS qui tourne en SYSTEM est le scénario de propagation automatique le plus dangereux depuis CVE-2020-1350, et elle arrive dans un lot qui concentre les failles réseau.
Une use-after-free dans le cœur du DNS Windows
CVE-2026-69730 est classée CWE-416, use-after-free. Concrètement, une requête DNS spécialement construite pousse le processus serveur à réutiliser une zone mémoire déjà libérée. Pour l’imaginer : le serveur garde un pointeur vers un tampon de requête, libère ce tampon à la fin d’un traitement, puis — à cause d’une condition de course dans le traitement d’une requête suivante — écrit dans ce tampon déjà libéré. L’attaquant qui contrôle le contenu de la requête contrôle alors ce qui est écrit, et donc le flux d’exécution.
Le vecteur est le pire qui soit pour un service réseau : AV:N/AC:L/PR:N/UI:N — accessible depuis le réseau, complexité d’attaque faible, aucun privilège requis, aucune interaction utilisateur. Le score CVSS 9.8 reflète cette combinaison, et le résultat s’exécute avec les privilèges du service DNS — soit, sur Windows, le compte SYSTEM. La portée est large : Windows Server 2012 jusqu’à 2025, en installation standard comme en Server Core, plus Windows 10 1607 et 1809.
SigRed, le précédent que tout le monde compare
SigRed (CVE-2020-1350) reste la référence du genre. En juillet 2020, Check Point révèle une RCE wormable dans Windows DNS Server, déclenchée par une simple requête DNS malformée — notée CVSS 10.0, le maximum absolu. La faille dormait dans le code depuis 17 ans. Microsoft a dû publier un correctif d’urgence hors cycle, et la CISA a émis une directive fédérale d’application immédiate, tant le risque de ver était réel.
La comparaison avec CVE-2026-69730 est donc doublement instructive. Le mécanisme diffère — use-after-free contre débordement d’entier — mais la classe est identique : un bug exploitable par un seul paquet réseau, dans un service qui tourne en SYSTEM. La différence, cette fois, est que la faille est corrigée dans le cycle mensuel ordinaire, sans alerte d’urgence — ce qui ne réduit en rien l’urgence pour les parcs qui n’ont pas encore appliqué le correctif.
Vingt failles wormable, un lot concentré sur la couche réseau
La RCE DNS n’est pas isolée. Selon Dustin Childs, 20 des vulnérabilités du lot sont wormable, c’est-à-dire exploitables en exécution de code à distance sans authentification ni interaction. Plusieurs touchent des services réseau exposés par défaut dans une infrastructure Windows.
- Serveur DHCP. Une RCE critique, notée 9.8, dans le service d’attribution d’adresses — un autre composant que les parcs d’entreprise exposent souvent sans y penser.
- RMCAST. CVE-2026-69530, une RCE dans le protocole de multidiffusion fiable, également notée 9.8.
- IP Helper. CVE-2026-72981, une RCE dans le service d’assistance réseau, notée 9.8.
À ces services s’ajoutent des RCE critiques dans Hyper-V, les Services Bureau à distance, SQL Server, Exchange Server et SharePoint. La structure du lot est parlante : les failles les plus dangereuses ne sont pas dans des applications métier, mais dans la tuyauterie réseau et les services d’infrastructure qu’on oublie de cartographier.
Les deux zero-day déjà exploités
Le lot comprend aussi deux élévations de privilèges locales activement exploitées, toutes deux inscrites au catalogue KEV de la CISA avec une échéance fédérale au 22 septembre 2026.
- CVE-2026-85880 — un débordement de tas dans Windows ALPC qui permet à un attaquant déjà présent, même dans un AppContainer peu privilégié, de s’élever en SYSTEM.
- CVE-2026-81963 — un suivi de lien dans la pile Windows Update, la première faiblesse zero-day de ce composant en cinq ans.
Ces deux failles supposent une exécution de code préalable — un poste hameçonné, des identifiants volés, un mouvement latéral. Mais combinées à la RCE DNS wormable, elles dessinent une chaîne complète : compromission initiale via un service réseau, puis élévation locale jusqu’au contrôle total.
Ce que la segmentation achète avant le correctif
Quand le correctif ne peut pas être appliqué immédiatement, la défense passe par la topologie. Un serveur DNS qui ne résout que pour des clients internes n’a pas à être joignable depuis Internet : le sortir de l’exposition publique, le placer dans un sous-réseau dédié et n’autoriser que les ports 53/TCP et 53/UDP depuis les segments légitimes réduit drastiquement la surface.
- Désactivez la récursion là où elle n’est pas nécessaire : un serveur qui ne fait qu’autorité sur ses zones n’a pas besoin d’accepter des requêtes récursives arbitraires.
- Journalisez les requêtes anormales. Une rafale de requêtes malformées sur le port 53 est le premier signe d’une tentative d’exploitation, bien avant qu’un ver ne se propage.
Un volume record qui change la donne de la priorisation
Le chiffre de 974 CVE est lui-même un signal. Microsoft attribue cette croissance à son système de découverte de vulnérabilités assisté par l’IA, qui produit des lots de correctifs plus larges que ce qu’une équipe humaine pouvait assembler.
La conséquence pour un RSSI n’est pas « patchez tout » — avec près de 1 000 correctifs par mois, c’est impossible à absorber en une nuit. C’est une priorisation par risque : les zero-day exploités d’abord, puis les services réseau wormable, puis les applications tournées vers Internet. La règle des trois premières heures ne se discute pas pour CVE-2026-69730 sur un serveur DNS exposé.
Le point commun de toutes ces failles, c’est que le DNS est un joyau de la couronne. Il est le premier maillon de presque toute connexion — résolution de noms, découverte de services, et dans certaines configurations Active Directory l’authentification elle-même. Un attaquant qui contrôle le serveur DNS d’un domaine ne contrôle pas seulement des noms : il contrôle la carte du réseau, et peut rediriger silencieusement les flux internes. C’est pourquoi une RCE en SYSTEM sur ce service se traite comme une compromission de domaine potentielle, pas comme un correctif mensuel ordinaire.
Verdict
Si vous exploitez Windows DNS Server, appliquez le correctif de septembre en priorité sur les serveurs qui font de la résolution pour des clients ou qui sont joignables depuis des segments non fiables : c’est la seule parade à une RCE wormable en SYSTEM. Si vous gérez un parc d’infrastructure Windows, recensez vos serveurs DHCP, RMCAST et IP Helper — ils sont souvent hors de l’inventaire des correctifs prioritaires alors qu’ils portent des RCE 9.8. Et si vous ne pouvez pas patcher immédiatement, segmentez les services DNS et DHCP derrière des règles de pare-feu restrictives et désactivez la récursion là où elle n’est pas nécessaire : c’est le délai que l’engagement de correction achète.