
Microsoft confirme dans la mise à jour d’août 2026 le retrait total de WMIC (Windows Management Instrumentation Command-line) de Windows 11. L’outil, déjà désactivé par défaut depuis la version Windows 11 25H2, ne peut désormais plus être réactivé par les administrateurs, même via DISM ou les fonctionnalités à la demande. (FOD)
La raison est clairement annoncée : sécurité.
WMIC est classé comme LOLBIN, un binaire légitime souvent détourné par les attaquants pour identifier ou désactiver les solutions de sécurité
Pourquoi WMIC disparaît ?
- Utilisé dans des attaques pour contourner les protections et manipuler la configuration système.
- Présent sur toutes les installations Windows, donc exploitable à grande échelle.
- Microsoft pousse les administrateurs vers des outils modernes, plus sécurisés et mieux intégrés.
L’infrastructure WMI, elle, reste pleinement fonctionnelle : seul l’outil en ligne de commande disparaît
Impacts pour SCCM (ConfigMgr)
1) Scripts, packages et séquences de tâches utilisant WMIC doivent être revus
Beaucoup d’environnements SCCM utilisent encore WMIC pour :
- interroger l’inventaire matériel
- manipuler des services
- gérer des variables dans les Task Sequences
- récupérer des informations système
Ces usages ne fonctionneront plus sur Windows 11 24H2/25H2 et ultérieurs.
2) Migration obligatoire vers PowerShell
Microsoft recommande explicitement PowerShell pour remplacer WMIC . Dans SCCM, cela implique :
- mise à jour des scripts de déploiement
- adaptation des séquences de tâches
- révision des packages
- mise à jour de la documentation interne (également recommandée par Microsoft)
Impacts pour Intune
1) Aucun impact direct sur les politiques Intune
Intune n’utilise pas WMIC pour ses opérations. Mais les scripts Powershell utilisé, eux, peuvent être concernés :
- scripts de remédiation
- scripts d’inventaire personnalisés
- scripts d’installation
Si un script Intune contient du WMIC, il cessera de fonctionner sur les versions récentes de Windows 11.
2) Renforcement de la posture Zero Trust
Le retrait d’un LOLBIN utilisé dans des attaques renforce la sécurité des endpoints gérés par Intune :
- réduction de la surface d’attaque
- limitation des outils utilisables par les attaquants
- cohérence avec les baselines de sécurité Microsoft
Que devez vous donc faire ?
> Auditer immédiatement les scripts SCCM et Intune
Identifier toute occurrence de wmic.exe.
> Migrer vers PowerShell
Utiliser :
Get-CimInstanceGet-WmiObject- modules PowerShell modernes.
> Mettre à jour la documentation interne
Microsoft le recommande explicitement .
> Tester les séquences de tâches SCCM sur Windows 11 24H2/25H2
Les environnements de déploiement sont les plus exposés.
En conclusion
Le retrait de WMIC marque une nouvelle étape dans la modernisation de l’administration Windows. Pour SCCM, c’est un changement majeur : les environnements doivent adapter leurs scripts et pipelines pour rester compatibles. Pour Intune, l’impact est plus léger mais renforce la logique cloud-first et Zero Trust.