Les mises à jour de sécurité Windows d'avril 2026 (KB5083769 et KB5083631) ont ajouté le driver psmounterex.sys à la Vulnerable Driver Blocklist de Microsoft. Une décision légitime sur le plan sécurité, le driver est concerné par CVE-2023-43896, une vulnérabilité de dépassement de tampon exploitable pour une élévation de privilèges. Mais elle a un effet de bord immédiat et sous-estimé : plusieurs solutions de sauvegarde parmi les plus répandues du marché s'appuient sur ce driver pour monter des images disque.
Qui est touché
Le blocage impacte directement les opérations de restauration sur les produits suivants :
- Macrium Reflect
- Acronis Cyber Protect Cloud
- NinjaOne Backup
- UrBackup Server
Dans la plupart des cas observés, la création de nouvelles sauvegardes continue de fonctionner normalement : c'est bien le montage d'image en vue d'une restauration qui échoue. C'est le pire moment possible pour découvrir le problème : au moment où vous avez réellement besoin de restaurer.
Une sauvegarde qu'on ne peut pas restaurer n'est pas une sauvegarde, c'est un faux sentiment de sécurité. Ce cas illustre pourquoi tester ses procédures de restauration doit faire partie de tout plan de continuité, indépendamment de tout durcissement système.
Comment détecter le problème sur vos systèmes
Le blocage se traduit dans l'observateur d'événements Windows par l'événement ID 3077, associé à l'identifiant de stratégie {D2BDA982-CCF6-4344-AC5B-0B44427B6816}. La présence conjointe de ces deux éléments dans vos journaux confirme que le driver de votre solution de sauvegarde est concerné.
Nos recommandations
- Vérifier l'observateur d'événements sur l'ensemble de votre parc pour l'ID 3077 associé à cette stratégie
- Mettre à jour votre solution de sauvegarde vers une version disposant d'un driver conforme à la blocklist
- Ne pas désinstaller les correctifs de sécurité pour contourner le problème, c'est une fausse solution qui expose à la vulnérabilité d'origine
- Tester systématiquement une restauration complète après chaque mise à jour Windows majeure
Ce type d'incident renforce un principe simple que nous rappelons lors de chaque audit de conformité : un plan de sauvegarde n'a de valeur que s'il est testé régulièrement en conditions réelles, pas seulement documenté.