Une vulnérabilité des mises à jour Windows qui installaient des pilotes sur des périphériques restreints a été corrigée.

Découvrez les détails de l'erreur de Windows Update qui a permis l'installation de pilotes sur des ordinateurs soumis à des restrictions, sans autorisation. Consultez la solution proposée par Microsoft.

Les choses les plus importantes que vous devez savoir

  • Un bug dans le service de mise en cache de Windows Update a permis l'installation de pilotes non autorisés sur des périphériques restreints, contournant ainsi les politiques de contrôle strictes et désactivant certains périphériques.
  • Microsoft a résolu le problème côté serveur, réactivant les contrôles d'approbation des pilotes sans intervention de l'utilisateur, mais exige une restauration manuelle des pilotes défectueux déjà installés via le Gestionnaire de périphériques.
  • Cet incident révèle un problème récurrent : les mises à jour de pilotes peuvent contourner les contrôles administratifs lorsque les services associés sont indisponibles, ce qui incite Microsoft à revoir ses mécanismes d’enregistrement et d’approbation afin d’éviter qu’il ne se reproduise.

Microsoft a corrigé un problème de Windows Update qui envoyait des mises à jour de pilotes sur des ordinateurs gérés, même lorsque les administrateurs avaient configuré des stratégies pour bloquer les mises à jour automatiques. L'entreprise a attribué ce comportement à une erreur de configuration du service de cache de Windows Update, qui a brièvement perdu les données d'enregistrement des appareils. De ce fait, certains appareils ont été traités comme s'ils n'avaient jamais été enregistrés. Sans ce contexte d'enregistrement, les contrôles d'approbation des pilotes habituels ont cessé de fonctionner et des mises à jour qui auraient dû être bloquées ont été envoyées.

Réponse rapide : Le problème est résolu. Microsoft a mis à jour le cache du service concerné et rétabli l’état du registre sur les appareils touchés. Aucune mise à jour ni intervention manuelle n’est donc requise côté client pour empêcher l’installation de pilotes indésirables.

Erreur du pilote de mise à jour Windows

Que s'est-il passé avec l'erreur de pilote Windows Update ?

Un bug de Windows Update a entraîné la réception de mises à jour de pilotes sans avertissement sur les appareils concernés, malgré les politiques mises en place pour les empêcher. Microsoft a confirmé que les pilotes distribués étaient certifiés et signés par Microsoft et a affirmé qu'ils ne présentaient aucune menace pour la sécurité. Cette précision est importante pour la sécurité, mais elle n'a pas empêché les équipes informatiques d'être perturbées.

Des administrateurs Windows ont signalé des dizaines de milliers de téléchargements inattendus de mises à jour du BIOS et des pilotes sur différents appareils. Dans plusieurs cas, ces installations soudaines ont provoqué des dysfonctionnements matériels, notamment des périphériques audio et vidéo devenus inopérants après l'installation d'un pilote incorrect. Dans les environnements soumis à un contrôle strict des modifications, le déploiement non planifié d'une mise à jour du BIOS ou d'un pilote correspond précisément au type d'événement que ces politiques préventives visent à éviter.


Raison : Le service de cache a perdu les données d’enregistrement

Le problème principal réside dans le service de mise en cache de Windows Update. D'après le rapport d'incident du Centre d'administration Microsoft (MO1332784), ce service a temporairement perdu les informations d'enregistrement des appareils. Suite à cette perte de données, les appareils concernés sont apparus comme non enregistrés auprès de Windows Update, empêchant ainsi la vérification des règles d'approbation des pilotes configurées par les administrateurs.

Microsoft a reconnu ce comportement pour la première fois mardi 2 juin après-midi, en signalant des cas d'installation de pilotes sur des appareils Windows malgré la mise en place de stratégies de prévention des mises à jour automatiques. L'équipe de support Intune a également abordé publiquement le problème et indiqué que l'entreprise travaillait à sa résolution.


Comment Microsoft a-t-il résolu le problème ?

La correction a été effectuée côté serveur ; aucune installation n’a donc été requise de la part des utilisateurs ou des administrateurs. Microsoft a mis à jour le cache du service concerné, restauré l’état du registre pour les périphériques affectés et réactivé les contrôles d’approbation des pilotes.

Le mercredi 3 juin, l'entreprise a confirmé la résolution du problème après avoir testé le correctif auprès d'un groupe restreint d'utilisateurs concernés. Microsoft a également indiqué examiner le fonctionnement du service de mise en cache et la suppression des informations d'enregistrement, afin de détecter, prévenir et corriger plus rapidement les défaillances similaires côté service.

🔎Si un pilote défectueux est déjà installé et provoque un dysfonctionnement du périphérique, la restauration de la version précédente de ce pilote dans le Gestionnaire de périphériques permet de rétablir la version antérieure. La réparation du service empêche les nouvelles installations indésirables, mais ne désinstalle pas automatiquement celles déjà effectuées.


Comment les commandes de mise à jour des pilotes sont-elles censées fonctionner dans Intune ?

Les stratégies de mise à jour des pilotes Windows de Microsoft Intune définissent les pilotes autorisés à être installés sur les appareils gérés, et ce bogue les contourne. Normalement, vous pouvez choisir entre deux modes d'approbation, et seuls les pilotes approuvés peuvent être installés. Windows Update installe alors uniquement la dernière version approuvée, qui est plus récente que celle déjà installée sur l'appareil.

État d'approbation Comportement
Approbation et publication du manuel Chaque nouveau conducteur est ajouté dans un certain état Nécessite une révisionL'administrateur doit modifier son statut en A approuvé Avant sa publication, il peut préciser la date de disponibilité.
Approbation automatique des conducteurs recommandés Les nouveaux pilotes recommandés suivants ont été ajoutés : A approuvé Ils sont libérés après un délai (de 0 à 30 jours). Tous les conducteurs non recommandés sont déplacés vers la liste des autres conducteurs. Nécessite une révision.

Deux paramètres sont particulièrement importants si vous souhaitez exclure les pilotes des mises à jour de qualité. Dans la stratégie du canal de mise à jour, le paramètre « Pilotes Windows » doit être défini sur « Autoriser uniquement » si vous souhaitez que les pilotes soient distribués. Dans le catalogue des paramètres, l’ option « Exclure les pilotes WU des mises à jour de qualité », sous la catégorie « Stratégies du client Windows Update », détermine si les pilotes sont inclus dans les mises à jour de qualité . La procédure de configuration complète est décrite dans le Guide de stratégie de mise à jour des pilotes Windows de Microsoft .

Remarque : Microsoft indique également que les stratégies de mise à jour des pilotes n’imposent pas le ciblage de l’identifiant matériel de l’ordinateur (CHID) spécifié par les fabricants d’équipement d’origine (OEM). Par conséquent, les périphériques gérés peuvent recevoir un pilote recommandé plus récent au lieu du pilote ciblant le CHID, même lorsque tout est correctement configuré.


Un schéma récurrent d'installations de pilotes inattendues en 2026

Des événements récents ont révélé une tendance inquiétante : l’installation inattendue de pilotes sur des ordinateurs soumis à des restrictions. Il y a un mois, Microsoft a corrigé un bug de Windows Autopatch qui entraînait la distribution de mises à jour de pilotes restreintes à un nombre limité d’appareils gérés par Autopatch au sein de l’Union européenne, même lorsque les politiques de gestion exigeaient une approbation manuelle. Ce problème affectait les plateformes clientes, notamment Windows 11 23H2, 24H2 et 25H2, et certains appareils ont subi des redémarrages ou des plantages inattendus selon le pilote concerné. À l’instar du bug de cache, celui-ci a été corrigé par une mise à jour côté serveur, sans intervention des clients.

Ce problème se reproduit : le processus de livraison par chauffeur peut contourner les contrôles administratifs en cas d’indisponibilité du service, même lorsque les chauffeurs sont considérés comme fiables et sécurisés. Ces deux incidents semblent désormais résolus, et Microsoft confirme travailler à renforcer la sécurité du traitement des données d’inscription et de consentement par ces services.

Les commentaires sont fermés.