CrowdStrike : une mise à jour défectueuse met 8,5 millions de PC Windows hors service

2024-07-19 · Éditeur : CrowdStrike · Domaine : Cloud & DevOps

Le 19 juillet 2024, une mise à jour de contenu de CrowdStrike Falcon provoque des écrans bleus sur les machines Windows. Microsoft estime à 8,5 millions le nombre d'appareils touchés. L'incident reste actif 78 minutes, la remise en état des machines dure bien plus.

Ce qui change

  • Mise à jour diffusée à 04 h 09 UTC, retirée à 05 h 27 UTC : 78 minutes d'exposition.
  • Microsoft estime 8,5 millions d'appareils Windows touchés, soit moins de 1 % du parc Windows.
  • Cause : 21 champs dans un modèle de contenu, 20 seulement validés ; lecture mémoire hors limites.
  • CrowdStrike promet des déploiements par étapes et plus de contrôle pour les clients.

### Ce qui change Le vendredi 19 juillet 2024 à 04 h 09 UTC, **CrowdStrike** diffuse une mise à jour de contenu de sa sonde Falcon (« Rapid Response Content », fichier de canal 291). Un défaut non détecté par son outil de validation provoque, sur les capteurs Windows en version 7.11 et supérieure, une lecture mémoire hors limites, donc un plantage et un écran bleu. La mise à jour est retirée à 05 h 27 UTC, soit environ **78 minutes** plus tard. Les machines Mac et Linux ne sont pas touchées. ### Caractéristiques - Microsoft estime à **8,5 millions** le nombre d'appareils Windows concernés, soit moins de 1 % des machines Windows. Chaque machine devait être réparée individuellement, souvent à la main. - Microsoft a déployé des centaines d'ingénieurs et collaboré avec AWS et Google Cloud pour la remédiation ; des procédures et scripts de réparation ont été publiés. - Analyse de cause racine publiée le 6 août 2024 : un modèle de contenu comptait 21 champs alors que 20 seulement étaient validés, d'où la lecture hors limites. - Six engagements, dont une validation à la compilation, un contrôle de bornes à l'exécution et un **déploiement par étapes** des futurs contenus, avec contrôle par le client du moment de la mise à jour. ### Pourquoi c'est important La panne ne vient pas d'un cloud public mais d'un agent de sécurité installé dans le noyau de millions de postes et de serveurs Windows (Microsoft a travaillé avec AWS et Google Cloud sur la remédiation). Elle montre qu'un éditeur de confiance est aussi un point de défaillance unique. Pour les DSI : exiger des déploiements progressifs pour les agents, prévoir des procédures de reprise sans accès réseau, et inclure les fournisseurs de sécurité dans les analyses de dépendances. ### À retenir Une seule mise à jour, active 78 minutes, a suffi à immobiliser des millions de machines, et fait des déploiements par étapes un critère d'achat.

Liens

Tags : Incident, Sécurité, Cloud, États-Unis