Le correctif qui ressemblait à la fin de la tâche
Un responsable informatique d'une entreprise logistique allemande de taille moyenne a appliqué la mise à jour de sécurité d'août de Microsoft sur le serveur Exchange sur site de l'entreprise la semaine de sa sortie, a clôturé le ticket, et est passe au point suivant de sa liste. Cet instinct, croire qu'un correctif appliqué une fois règle le risque, est exactement ce que contredisent les chiffres publies cette semaine. Le 31 août 2026, trois semaines pleines après que Microsoft a dévoilé CVE-2026-62911 et publie un correctif, le groupe de recherche en sécurité Shadowserver a dénombré 21 899 serveurs Exchange exposés à internet dans le monde qui exécutaient encore le code vulnérable.
Le responsable informatique de cet exemple a appliqué le correctif. Le problème n'a jamais été des gens comme lui. Ce sont les dizaines de milliers de serveurs que personne n'a corrigés, et le fait que son propre serveur corrigé se trouve sur le même internet que chacun d'entre eux.
Ce que fait vraiment CVE-2026-62911
CVE-2026-62911 est une faille de contournement d'authentification par capture-rejeu, classée sous CWE-294, avec un score CVSS de 8,0. Microsoft l'a dévoilée le 11 août 2026, expliquant qu'elle permet à un attaquant capable de capturer et de rejouer du trafic d'authentification d'usurper un utilisateur Exchange légitime et d'élever ses privilèges sur le serveur. Microsoft a publie un correctif le jour même où la faille a été dévoilée. Le centre national de cybersécurité néerlandais NCSC-NL a signalé la semaine suivante qu'un code d'exploitation public pour la vulnérabilité circulait déjà, ce qui elimine la dernière excuse pratique pour traiter cela comme une mise a jour peu urgente.
L'exposition, en chiffres
Shadowserver réalise désormais un scan quotidien à l'échelle d'internet et publie un Vulnerable Exchange Server Report précisément pour que les equipes nationales de réponse aux urgences informatiques puissent suivre les systèmes non corrigés dans leur propre juridiction. Son décompte du 31 août 2026 se répartit ainsi:
| Pays ou région | Serveurs Exchange vulnérables |
|---|---|
| États-Unis | environ 6 200 |
| Allemagne | environ 5 100 |
| Reste du monde combiné | environ 10 600 |
| Total mondial | 21 899 |
Le chiffre allemand n'est pas une erreur d'arrondi. C'est la deuxième exposition nationale la plus élevée au monde, trois semaines après l'existence du correctif.
Pourquoi le chiffre allemand mérite qu'on s'y attarde
L'Office fédéral allemand de la sécurité des technologies de l'information, le BSI, a livré son propre chiffre sur le même problème: environ 85% des serveurs Exchange sur site en Allemagne restent vulnérables a CVE-2026-62911. Ce n'est pas 85% de serveurs qui se trouvent être allemands; c'est 85% de l'ensemble du parc Exchange sur site allemand qui exécute encore du code exploitable, et le chiffre est publie par l'agence de sécurité nationale allemande elle-même. Pour toute organisation soumise aux obligations de notification d'incidents et de diligence de NIS2, un serveur Exchange compromis via un correctif public depuis trois semaines est une conversation difficile à avoir avec un régulateur, car l'argument selon lequel la vulnérabilité etait inconnue ou impossible à corriger ne s'appliqué pas ici. Le correctif existe. La majeure partie du parc ne l'a pas installé.
Ce qu'il faut vérifier avant de fermer cet onglet
Une organisation exploitant Exchange sur site devrait traiter cela comme une vérification à faire le jour même, pas comme une tâche en retard: confirmez que la mise à jour de sécurité du 11 août 2026 est installée sur chaque serveur Exchange sur site, pas seulement sur ceux qu'un journal des modifications dit avoir touchés, car c'est précisément dans les environnements à plusieurs serveurs qu'un correctif manque silencieusement une machine. Lorsque la mise à jour ne peut pas être appliquée immédiatement, restreignez entre-temps l'accès externe aux interfaces d'administration d'Exchange et surveillez les journaux d'authentification pour des anomalies de type rejeu. Et considérez le décompte quotidien continu de Shadowserver, pas le titre de cette semaine, comme ce qu'il faut revérifier le mois prochain, car un chiffre aussi élevé trois semaines après ne se corrigé pas de lui-même.
Servola Journal
Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.
Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.
Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.
À lire ensuite: Le rançongiciel Gunra exploite des failles Fortinet corrigées en 2025 | Vos Mac anciens ont demandé sept tentatives


