
À peine le Patch Tuesday d'août 2026 déployé, le chercheur en sécurité indépendant connu sous le pseudonyme Nightmare-Eclipse (ou MSNightmare) a publié une neuvième vulnérabilité Zero-Day ciblant l'écosystème Windows. Baptisée ShieldBreak, cette faille affecte directement Microsoft Defender et contourne le correctif « RoguePlanet » que Microsoft avait pourtant publié en juillet.
1. Anatomie de la Faille ShieldBreak : Anatomie d'un Bypass
La vulnérabilité découle d'un traitement incomplet de la logique d'accès au système lors des mises à jour de signatures et de données d'analyse de l'antivirus.
Le problème du correctif RoguePlanet (Juillet 2026) : En juillet, Microsoft avait tenté de colmater la faille RoguePlanet, qui permettait de détourner le processus d'analyse de Defender pour exécuter du code malveillant. Selon le chercheur, Microsoft s'est contenté de bloquer un seul vecteur d'accès direct sans corriger le sous-système sous-jacent.
Le mécanisme ShieldBreak : L'attaque intervient au moment où Microsoft Defender télécharge et écrit des données temporaires depuis les serveurs cloud de l'éditeur. L'exploit tire parti d'un défaut de contrôle d'accès dans le répertoire de travail temporaire de Defender pour y injecter une charge utile malveillante (payload).
Conséquence technique : L'antivirus s'exécutant avec le niveau de privilège le plus élevé du système (droits
NT AUTHORITY\SYSTEM), l'injection force le moteur Defender à exécuter le code de l'attaquant, provoquant une élévation de privilèges locale (LPE) totale sur la machine cible.
[Programme Malveillant Utilisateur] ──► [Espace Temporaire Defender] ──(Bypass RoguePlanet)──► [Moteur Defender SYSTEM] ──► [Prise de contrôle totale]
2. Systèmes Touchés et Preuve de Concept (PoC)
Le chercheur a mis en ligne le code source de la méthode d'exploitation (Proof-of-Concept) sur ses dépôts avant d'être suspendu. La viabilité de l'exploit a été confirmée par des experts indépendants, dont le chercheur Will Dormann.
| Élément | État / Périmètre |
| Systèmes d'exploitation confirmés | Windows 11 (25H2), Windows Server 2025 (et versions antérieures avec Defender actif) |
| Prérequis d'attaque | Nécessite qu'une première application malveillante soit exécutée sur la session utilisateur |
| Vecteur de menace | Élévation de privilèges (LPE) — transformation d'un accès utilisateur standard en accès SYSTEM |
3. Guerre Ouverte : Nightmare-Eclipse vs Microsoft
La publication de ShieldBreak marque la 9ᵉ faille Zero-Day révélée unilatéralement par ce chercheur depuis le début de l'année 2026, aux côtés de BlueHammer, RedSun, UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet et GreatXML.
Chronologie 2026 : 9 Zero-Days divulgués sans préavis par Nightmare-Eclipse
[BlueHammer] ➔ [RedSun] ➔ [UnDefend] ➔ [GreenPlasma] ➔ [YellowKey] ➔ [MiniPlasma] ➔ [RoguePlanet] ➔ [GreatXML] ➔ [ShieldBreak]
Rupture de la divulgation responsable (CVD) : Nightmare-Eclipse refuse d'appliquer la politique de Coordinated Vulnerability Disclosure (délais d'attente de 90 jours), accusant Microsoft de bâcler le traitement des rapports et de mépriser la communauté.
Risques pour les parcs informatiques : Ces divulgations brutes sans correctif disponible (full disclosure) exposent directement les entreprises et les particuliers. Des groupes de cybercriminels (dont le gang nord-coréen Lazarus) ont déjà été repérés en train de convertir les PoC du chercheur en armes d'attaque.
Réaction des plateformes et volet judiciaire : Face au danger, GitHub et GitLab ont banni les comptes de Nightmare-Eclipse. De son côté, Microsoft a rappelé par le biais de son unité de lutte contre la cybercriminalité (Digital Crimes Unit) qu'elle se réservait le droit d'engager des poursuites judiciaires contre les individus facilitant les activités criminelles par la divulgation irresponsable de failles.
Conclusion :
En l'absence de correctif officiel déployé au moment de la divulgation, la surveillance des processus est essentielle. Il est recommandé de surveiller les ouvertures de sessions anormales et les tentatives d'écriture de fichiers exécutables non signés dans les répertoires temporaires associés à Microsoft Defender (C:\ProgramData\Microsoft\Windows Defender\). Un correctif en urgence (out-of-band) du moteur Antimalware de Microsoft est attendu très rapidement.
Aucun commentaire:
Enregistrer un commentaire