Microsoft s’apprête à modifier la sécurité de Windows 11. À compter du déploiement des mises à jour du Patch Tuesday d’octobre 2026, l’éditeur de Redmond enclenchera par défaut l’intégrité de la mémoire (HVCI) sur l’ensemble des ordinateurs compatibles où cette option est demeurée inactive. Jusqu’à présent réservée en priorité aux installations neuves et à certains matériels récents, cette couche de protection s’étendra désormais aux machines migrées au fil des années.
L’intégrité de la mémoire, également désignée sous l’acronyme HVCI (Hypervisor-Protected Code Integrity), constitue une brique de sécurité de premier plan intégrée à Windows. Elle s’appuie directement sur la VBS (Virtualization-Based Security), une architecture qui exploite l’hyperviseur de la machine pour isoler une portion de mémoire du reste du système d’exploitation.
Dans cet espace cloisonné, Windows procède à des vérifications rigoureuses du code exécuté en mode noyau avant de l’autoriser. Cette démarche s’avère critique pour les pilotes matériels (drivers), lesquels disposent traditionnellement de privilèges d’accès maximaux. Un pilote défectueux, corrompu ou malveillant exploité via la technique du BYOVD (Bring Your Own Vulnerable Driver) peut compromettre l’intégrité globale du système, injecter des rootkits ou élever ses privilèges. L’activation de la HVCI neutralise une grande partie de ces vecteurs d’attaque en interdisant toute modification non validée des zones sensibles du noyau.
Contrairement à une généralisation aveugle, Microsoft encadrera ce déploiement par des vérifications strictes pour éviter l’instabilité du parc informatique.
L’activation automatique ciblera les ordinateurs répondant aux prérequis techniques initiaux de la HVCI, incluant :
Avant de basculer l’interrupteur logiciel lors de la mise à jour d’octobre 2026, Windows effectuera une phase de diagnostic. Si des pilotes obsolètes ou incompatibles sont détectés, susceptibles de déclencher une erreur critique ou l’affichage d’un écran bleu (BSOD) au démarrage, l’activation sera suspendue pour cette machine. De plus, Microsoft s’engage à respecter les choix explicites des administrateurs et utilisateurs : si la protection a été désactivée volontairement via les stratégies de groupe (GPO), le registre ou Microsoft Intune, Windows Update n’ira pas à l’encontre de cette configuration.
Malgré les précautions prises, un dysfonctionnement de périphérique peut survenir à la suite de l’activation de cette couche d’isolation.
Microsoft a intégré un filet de sécurité pour parer aux pannes majeures. Si la HVCI provoque des plantages répétés au démarrage du système, Windows se chargera de la désactiver automatiquement après plusieurs échecs consécutifs, restaurant ainsi l’accès à la machine.
Vous pouvez contrôler à tout moment si cette protection est active sur votre poste :
En cas de blocage d’un pilote spécifique (généralement consécutif à un message d’alerte signalant qu’un composant ne peut pas être chargé), il est fortement conseillé de mettre à jour le logiciel incriminé auprès du fabricant plutôt que de désactiver définitivement la protection de la mémoire.
Cet article a été modifié pour la dernière fois le 4 septembre 2026 16h55