Windows 11 26H2 est disponible : trois bogues connus, et Microsoft vous déconseille quand même de faire l’impasse
La mise à jour annuelle Windows 11 26H2 est désormais disponible et se déploie depuis fin septembre auprès de l’ensemble des machines éligibles. Pour ceux qui espéraient une avalanche de nouveautés, il faudra repasser : côté fonctionnalités, 26H2 tient davantage du changement de plaque d’immatriculation que du nouveau moteur. Cela ne l’empêche pas d’arriver avec son petit lot de bogues confirmés. Microsoft en reconnaît officiellement trois, et profite de l’occasion pour rappeler une règle qui mérite l’attention de toutes les DSI en pleine planification de déploiement : sauter 26H2 ne vous protégera de rien.
Une même base de code pour trois versions
Pour comprendre la position de Microsoft, il faut revenir à l’architecture de maintenance actuelle de Windows 11. Les versions 24H2, 25H2 et 26H2 partagent le même code source et la même branche de service. Concrètement, un correctif publié pour l’une s’applique aux trois, et un bogue présent dans l’une l’est tout autant dans les autres. Microsoft l’a formulé sans détour dans une documentation interne consultée par Windows Latest : un problème qui touche 26H2 touche aussi 25H2, et inversement, puisqu’il s’agit du même code et du même paquet de mise à jour.
Pour un parc déjà en 24H2 ou 25H2, le passage à 26H2 se fait d’ailleurs via un paquet d’activation (enablement package, ou eKB). Ce petit paquet ne fait qu’activer du code déjà présent sur le poste et bascule le numéro de version et de build. L’opération ressemble bien plus à une mise à jour cumulative mensuelle qu’à un remplacement complet du système d’exploitation, avec un redémarrage unique et un risque de compatibilité applicative ou matérielle nettement réduit. Microsoft insiste précisément sur ce point pour rassurer les équipes poste de travail.
Petite précision de contexte utile : 26H2 ne doit pas être confondue avec 26H1, une version particulière réservée à certains nouveaux matériels et livrée préinstallée, qui n’est pas proposée comme mise à jour aux parcs existants. Pour vos postes actuels, c’est bien 26H2 qui constitue la mise à jour de fonctionnalités de l’année.
Passons maintenant aux trois problèmes confirmés.
Bogue n°1 : le silence radio des périphériques audio USB
Le premier incident concerne certains périphériques conformes à la norme USB Audio Class 1.0. Après l’installation, ces casques, micros ou interfaces audio peuvent tout simplement refuser de démarrer ou de produire le moindre son. Le Gestionnaire de périphériques signale alors que le périphérique ne peut pas démarrer, et la tentation classique de désinstaller puis réinstaller le pilote ne mène nulle part : le problème vient de la pile audio de Windows elle-même, pas du pilote tiers.
Cerise sur le gâteau, les paramètres Son peuvent se figer ou planter lorsqu’on tente de diagnostiquer la panne. Le support de proximité appréciera. Ce bogue n’est pas nouveau : il est apparu sur 24H2 et 25H2 avec la mise à jour cumulative de septembre 2026, et 26H2 en hérite logiquement. Microsoft enquête et promet un correctif dans une mise à jour ultérieure.
Pour une entreprise, l’impact est loin d’être anecdotique. Les casques USB d’entrée de gamme, souvent en UAC 1.0, sont omniprésents dans les centres d’appels, les open spaces et chez les télétravailleurs qui passent leurs journées sur Teams. Un inventaire rapide des modèles déployés s’impose avant toute vague massive.
Bogue n°2 : Credential Guard et l’isolation de l’identité machine
Le deuxième problème est de loin le plus sérieux pour les environnements d’entreprise. Sur certains postes intégrés à Active Directory et protégés par Credential Guard, le compte machine peut perdre son canal sécurisé avec le contrôleur de domaine. Résultat : impossible de se connecter, y compris avec des identifiants de domaine parfaitement valides.
L’explication technique est subtile. Windows 11 26H2 active la fonctionnalité Machine Identity Isolation. La mise à jour n’impose pas d’elle même l’application stricte de cette isolation, mais Windows se met désormais à respecter les paramètres existants ou déployés par stratégie qui l’activaient. Autrement dit, une configuration restée dormante jusqu’ici, éventuellement poussée par GPO ou par Intune lors d’un durcissement passé, peut soudainement devenir effective et casser l’authentification.
C’est typiquement le genre de bogue qui rappelle l’intérêt d’une documentation à jour des stratégies de sécurité déployées. Avant de généraliser 26H2, les équipes identité ont tout intérêt à vérifier si des paramètres liés à l’isolation de l’identité machine sont présents dans leurs stratégies, et à tester sur un anneau pilote représentatif de leurs configurations Credential Guard. Microsoft recherche encore la cause racine, et un correctif est attendu dans une prochaine mise à jour.
Bogue n°3 : écran noir sur Azure Virtual Desktop
Le troisième problème ne concerne pas le grand public mais touchera directement les organisations qui ont fait le choix du poste virtualisé. Sur certains hôtes de session Azure Virtual Desktop, le bureau peut ne pas se charger après l’installation de 26H2 et des mises à jour suivantes, laissant l’utilisateur face à un écran noir. Microsoft note que le phénomène apparaît plus souvent avec certains profils utilisateurs existants, ce qui oriente les soupçons vers la gestion des profils (FSLogix n’est pas nommé, mais les administrateurs AVD sauront où regarder en premier).
Là encore, l’enquête est en cours. Pour les environnements AVD multisessions, la prudence recommande de maintenir les images de référence en version actuelle jusqu’à publication d’un correctif, ou au minimum de valider la mise à jour sur un pool d’hôtes de test avec des profils réels plutôt qu’avec des comptes de test fraîchement créés.
Faut-il sauter 26H2 ?
La réponse de Microsoft est claire : non, du moins pas pour éviter ces bogues. Puisque 24H2, 25H2 et 26H2 partagent le même code, rester sur une version antérieure ne vous met pas à l’abri. Le bogue audio, par exemple, sévit déjà sur les deux versions précédentes. Les correctifs de sécurité et de qualité seront identiques, les problèmes connus aussi.
Le raisonnement est techniquement imparable, même s’il a un petit côté « de toute façon, vous avez déjà les bogues ». On a connu argument commercial plus enthousiasmant. Mais il faut reconnaître que ce modèle de branche partagée simplifie réellement la vie des équipes poste de travail : moins de ruptures, moins de tests de compatibilité lourds, des mises à jour de fonctionnalités qui se comportent comme des cumulatives.
Nuance importante toutefois : le bogue Credential Guard, lui, semble spécifiquement lié à l’activation de Machine Identity Isolation par 26H2. Pour ce cas précis, la version installée change bien la donne. C’est d’ailleurs pourquoi l’argument « même code, mêmes bogues » ne doit pas dispenser d’une phase pilote sérieuse, particulièrement dans les environnements Active Directory durcis.
Il y a enfin une raison très pragmatique de ne pas repousser 26H2 indéfiniment : le cycle de support. Chaque version de Windows 11 dispose de sa propre date de fin de service, et c’est la version affichée qui compte. Rester sur 24H2 revient à se rapprocher plus vite de l’échéance, sans bénéfice en termes de stabilité. 26H2 activera en outre des fonctionnalités jusqu’ici déployées progressivement, comme la possibilité de réduire le menu Démarrer ou de déplacer la barre des tâches, pour les postes qui ne les avaient pas encore reçues.
Ce que l’ont doit retenir
Pour les équipes qui planifient leurs déploiements, la conduite à tenir tient en quelques principes. D’abord, inventorier les trois zones à risque : parc de casques et périphériques audio USB, postes protégés par Credential Guard avec des stratégies d’isolation de l’identité machine, et hôtes Azure Virtual Desktop. Ensuite, déployer par anneaux via Windows Update for Business, Intune ou Autopatch, en veillant à ce que l’anneau pilote couvre réellement ces cas particuliers. Enfin, suivre de près le tableau de bord Windows release health, où Microsoft publie l’état des problèmes connus, les éventuels blocages de mise à niveau et les correctifs associés.
Windows 11 26H2 est donc une mise à jour discrète, presque administrative, qui ne révolutionnera pas le quotidien de vos utilisateurs. Elle mérite néanmoins d’être traitée avec le sérieux habituel, car un écran noir sur AVD ou une vague d’échecs de connexion un lundi matin suffisent largement à ruiner la réputation de la plus petite des mises à jour.
Fort logiquement, nous ferons un point sur ceci lors du prochain Briefing Calipia.