ShieldBreak, il nuovo exploit zero-day che porta un utente Windows a privilegi SYSTEM
Vulnérabilités

Image d’illustration générée par IA

ShieldBreak, le nouvel exploit zero-day qui donne à un utilisateur Windows les privilèges SYSTEM

ShieldBreak, exploit zero-day pour Windows, exploite Defender pour obtenir les privilèges SYSTEM. Informations techniques et recommandations.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Un PoC cible Microsoft Defender

Le chercheur Nightmare Eclipse, également connu sous le nom de Chaotic Eclipse, a publié ShieldBreak lors du Patch Tuesday d’août 2026. Ce PoC exploite Microsoft Defender pour permettre à un utilisateur non privilégié d’exécuter du code avec les privilèges SYSTEM.

L’impact concerne principalement les versions récentes de Windows 11 et Windows Server 2025. Windows 10 pourrait également être affecté, mais aucune version précise ni liste définitive des builds vulnérables n’a été communiquée.

Il s’agit d’une élévation locale de privilèges. L’attaquant doit donc déjà disposer d’un compte sur le système, mais peut ensuite obtenir le niveau de contrôle maximal sur l’appareil.

La chaîne technique s’appuie sur CFAPI et les callbacks en mode utilisateur

ShieldBreak exploite la manière dont Defender analyse les fichiers soumis à une hydration cloud via la Cloud Filter API (CFAPI). La technique décrite combine plusieurs composants de Windows :

  1. un répertoire temporaire est créé et enregistré comme fournisseur de synchronisation cloud ;
  2. un fichier EICAR est placé dans ce répertoire ;
  3. le chemin analysé par Defender est redirigé vers System32 ;
  4. CLFS remplace les fichiers d’identité et les données d’hydration par phoneinfo.dll ;
  5. la tâche planifiée QueueReporting est lancée ;
  6. wer.dll charge phoneinfo.dll, qui contient le code de l’attaquant ;
  7. la charge utile lance conhost.exe avec les privilèges SYSTEM.

Le point central réside dans le callback en mode utilisateur exécuté pendant l’analyse. Les contenus utilisés par la chaîne peuvent ainsi être modifiés pendant que Defender traite le fichier.

Le lien avec RoguePlanet reste controversé

Nightmare Eclipse présente ShieldBreak comme un contournement de RoguePlanet, la vulnérabilité identifiée par CVE-2026-50656. Cette classification ne fait toutefois pas l’unanimité.

Will Dormann, de Tharros Labs, et Kevin Beaumont considèrent que les deux exploits sont techniquement distincts. RoguePlanet est décrite comme une race condition dans Defender : elle utilise des disques virtuels et des manipulations natives NT pour pousser le processus de mise en quarantaine à écraser des fichiers système.

ShieldBreak suit une approche différente, fondée sur les callbacks en mode utilisateur et la modification des contenus pendant l’analyse cloud. Dormann souligne également que le nouveau PoC semble nécessiter l’activation de Microsoft Defender, contrairement à RoguePlanet.

RoguePlanet a été publiée le 9 juin. Microsoft a confirmé son exploitation le 16 juin et a diffusé des correctifs le 9 juillet. Ces mises à jour ne sont pas présentées comme une solution à ShieldBreak.

Mesures recommandées aux administrateurs

Aucun correctif Microsoft spécifique à ShieldBreak n’a été annoncé. Les mises à jour disponibles doivent néanmoins être appliquées, notamment les correctifs liés à RoguePlanet.

Les activités à surveiller comprennent :

  • la création ou la modification inhabituelle de fournisseurs Cloud Sync ;
  • les accès anormaux à System32 ;
  • la présence inattendue de phoneinfo.dll ;
  • les opérations CLFS suspectes ;
  • le lancement inhabituel de la tâche QueueReporting ;
  • l’exécution de conhost.exe avec les privilèges SYSTEM.

Kevin Beaumont a publié des requêtes dédiées à la détection de ShieldBreak. Elles peuvent être intégrées aux systèmes SIEM ou aux outils EDR.

Aucun score CVSS, aucune campagne d’exploitation active ni compromission réelle attribuée au PoC n’ont été signalés. La dépendance à Defender actif peut faciliter l’analyse comportementale, mais ne constitue pas une recommandation de désactiver l’antimalware.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésShieldBreakexploit zero-dayWindowsMicrosoft Defenderprivilèges SYSTEMélevation de privilègescybersécurité
Retour à l'accueil