Windows : une faille zero-day offre les droits SYSTEM, même sur PC à jour

Windows : une faille zero-day offre les droits SYSTEM, même sur PC à jour
Source : 01net

Une nouvelle faille zero-day dans Windows Defender, baptisée ShieldBreak, permet à un attaquant local d’obtenir les privilèges SYSTEM sur des machines Windows 11, Windows 10 ou Windows Server 2025, même entièrement à jour. Microsoft n’a pas encore publié de correctif.

Un contournement du correctif de juillet

ShieldBreak a été publiée le 12 août 2026 par le chercheur Nightmare Eclipse, quelques heures après le Patch Tuesday d’août. Elle exploite une vulnérabilité dans Microsoft Defender pour élever les privilèges d’un utilisateur standard au niveau SYSTEM, le plus élevé sous Windows. Selon son auteur, elle contourne le correctif déployé en juillet pour la faille RoguePlanet (CVE-2026-50656), bien que des experts comme Kevin Beaumont soulignent que les mécanismes des deux failles diffèrent.

L’exploit prend la forme d’une application Windows à exécuter localement. Il fonctionne sur Windows 11 25H2 et Windows Server 2025, et cible spécifiquement une étape du fonctionnement de Defender où l’antivirus télécharge des données depuis les serveurs de Microsoft. Des chercheurs indépendants, dont Will Dormann, ont confirmé son efficacité. Microsoft Defender doit être activé pour que l’attaque réussisse.

Microsoft sous pression, pas de correctif en vue

Microsoft a reconnu être au courant de la vulnérabilité et enquête sur sa validité, mais n’a pas encore proposé de correctif. La faille n’a pas non plus reçu d’identifiant CVE à ce stade. En mai 2026, l’éditeur avait menacé de poursuites les chercheurs divulguant des failles sans coordination, avant de tempérer sa position sous la pression de la communauté sécurité. Nightmare Eclipse, qui a publié neuf zero-days depuis le début de l’année, justifie ses divulgations publiques par la mauvaise gestion des rapports de vulnérabilités par Microsoft.

Aucune exploitation active en conditions réelles n’a été signalée pour l’instant. Kevin Beaumont a cependant partagé des règles de détection pour Defender for Endpoint, permettant de repérer une éventuelle utilisation de l’exploit. Les utilisateurs sont invités à appliquer le Patch Tuesday d’août (qui ne corrige pas ShieldBreak mais 398 autres failles), à utiliser un compte sans droits administrateur et à éviter les exécutables suspects.

Un risque limité, mais réel

ShieldBreak est une élévation de privilèges locale : elle ne permet pas de compromettre une machine à distance, mais offre un accès total à un attaquant déjà présent sur le système. Les versions de Windows 10 non couvertes par le programme de mises à jour étendues sont particulièrement exposées. La faille s’ajoute à une série de vulnérabilités critiques publiées par Nightmare Eclipse depuis avril, dont certaines ont déjà été exploitées par des cybercriminels.

« Ces révélations exposent nos clients à des risques inutiles. » — Microsoft, dans un billet publié en mai 2026

La course entre Microsoft et les chercheurs en sécurité reste sans fin. En attendant un correctif, les bonnes pratiques (mises à jour, comptes limités, vigilance) restent la meilleure défense. Mais l’épisode rappelle une fois de plus qu’un PC à jour n’est plus synonyme de PC protégé.

Sources

Tom's Hardware — Microsoft's nemesis drops new zero-day privilege escalation vulnerability

01net — Windows : un chercheur en guerre contre Microsoft divulgue une nouvelle faille dans l’antivirus Defender

Clubic — Windows à risque : un nouveau zero-day offre les privilèges système, même sur des PC totalement à jour

TechCrunch — After Microsoft threatened legal action, a security researcher publishes a new Windows zero-day bug

Commentaires 0

··
Compte requis · modération a posteriori

Sois le premier à commenter.