La mise à jour cumulative KB5121003 déployée le 11 août pour Windows 11 24H2 et 25H2 ne se résume pas à un Patch Tuesday classique. Avec 421 failles corrigées sur l’écosystème Microsoft et des modifications structurelles côté Secure Boot, authentification biométrique et gestion des composants Copilot+, cette build mérite une lecture technique détaillée.
Secure Boot et rotation de certificats sur Windows 11 25H2
Le changement le moins visible mais le plus structurant de KB5121003 concerne l’accélération du renouvellement des certificats Secure Boot. Microsoft pousse désormais la rotation de manière progressive sur les appareils compatibles, sans attendre une action manuelle de l’administrateur.
Cette approche staged rollout modifie la surface d’attaque UEFI en rendant obsolètes les anciens certificats compromis. Pour les parcs gérés via Intune ou SCCM, nous recommandons de vérifier que les stratégies de démarrage sécurisé ne bloquent pas le processus de mise à jour des certificats, sous peine de créer un différentiel de sécurité entre machines.
Cette distinction entre branches compte : les correctifs de sécurité sont partagés, mais certaines fonctionnalités restent conditionnées à la branche 25H2.

Windows Hello ESS : lecteurs d’empreintes USB externes enfin supportés
Windows Hello Enhanced Sign-in Security (ESS) franchit un cap concret. Jusqu’à présent, l’isolation matérielle de l’authentification biométrique exigeait un capteur intégré au châssis, ce qui excluait de fait la majorité des postes de bureau et des stations de travail.
KB5121003 étend ESS aux lecteurs d’empreintes externes USB compatibles. L’impact sur la gestion de parc est direct : un lecteur USB à quelques dizaines d’euros suffit pour appliquer une authentification biométrique matériellement isolée sur un PC de bureau existant, un poste Copilot+ dépourvu de capteur intégré ou une station de travail partagée.
Pour les entreprises engagées dans une stratégie passwordless, cette extension supprime le principal frein matériel sans renouvellement du parc. Nous observons que cette évolution passe sous les radars des articles orientés grand public, alors qu’elle change le calcul économique de la sécurisation biométrique à l’échelle d’un site.
Composants Copilot+ : désinstallation sélective et boost CPU au lancement
Microsoft introduit deux ajustements notables autour de Copilot+ dans cette mise à jour. Le premier, discret, permet de retirer uniquement la brique d’IA Copilot+ sans toucher au reste du système. Pour les administrateurs qui déploient Windows 11 sur des postes sans NPU ou dans des environnements où l’IA locale pose des questions de conformité (données sensibles, postes classifiés), cette granularité était attendue.
Le second ajustement concerne les performances au lancement des applications. Microsoft pousse brièvement le processeur lors de l’ouverture d’une application pour réduire le temps de chargement. Ce mécanisme, activable dans les paramètres, cible les postes Copilot+ mais s’applique aussi aux machines classiques sous 25H2.
Autres correctifs fonctionnels notables
- L’Explorateur de fichiers affiche désormais les tailles en unités binaires correctes (Mio, Gio), corrigeant une incohérence historique entre l’affichage Windows et le calcul réel des capacités de stockage.
- La recherche Windows tolère mieux les fautes de frappe, avec un algorithme de correspondance floue appliqué aux noms de fichiers et aux paramètres système.
- Le pavé tactile gagne des gestes supplémentaires configurables, alignant Windows 11 sur ce que macOS propose nativement depuis plusieurs années.
421 failles corrigées en août : pourquoi installer KB5121003 sous 3 jours
Le volet sécurité de ce Patch Tuesday est massif. Microsoft annonce 421 vulnérabilités corrigées à travers l’ensemble de son écosystème logiciel, dont 37 failles d’exécution de code à distance et 5 élévations de privilèges spécifiquement liées à Windows 11.
Microsoft recommande d’installer la mise à jour dans les 3 jours suivant sa publication pour maintenir le niveau de protection. Ce délai très court reflète la gravité de certaines vulnérabilités corrigées et la probabilité d’exploitation active.
Pour les environnements de maintenance en entreprise, ce calendrier entre en tension avec les phases de test habituelles. Nous recommandons de prioriser le déploiement sur les postes exposés (accès internet direct, utilisateurs à privilèges) tout en maintenant un anneau de validation pour les machines critiques.

KB5121003 et stabilité gaming : plantages signalés sur certains pilotes tiers
Plusieurs utilisateurs rapportent des fermetures inopinées de jeux, voire des redémarrages complets, après installation de KB5121003. Les investigations pointent vers un pilote tiers incompatible plutôt qu’un défaut du noyau Windows lui-même.
Des problèmes de fréquence d’affichage, de gestion HDR et de Windows Hello sont également signalés. La désinstallation de la mise à jour reste possible via l’historique des mises à jour de Windows Update, mais elle expose la machine aux 421 failles corrigées, ce qui rend cette option risquée sur un poste connecté.
Stratégie de contournement
Plutôt que de désinstaller KB5121003, la piste la plus viable consiste à identifier le pilote fautif via l’observateur d’événements (catégorie « Application Crash » ou « LiveKernelEvent »), puis au mettre à jour ou le rétrograder vers une version antérieure compatible. Les pilotes graphiques sont les premiers suspects.
Ce Patch Tuesday d’août confirme une tendance : les mises à jour Windows 11 gagnent en densité, mêlant correctifs de sécurité lourds et évolutions fonctionnelles dans un même paquet. La granularité de déploiement offerte par les anneaux de mise à jour (canaux Beta, Release Preview, General Availability) reste le meilleur levier pour absorber ces changements sans subir les régressions qui accompagnent chaque build majeure.

