ShieldBreak: un PoC aggira la patch di Microsoft Defender e punta ai privilegi SYSTEM
Vulnérabilités

Image d’illustration générée par IA

ShieldBreak : un PoC contourne le correctif de Microsoft Defender et vise les privilèges SYSTEM

ShieldBreak est un PoC qui contourne le correctif RoguePlanet (CVE-2026-50656) de Microsoft Defender pour obtenir les privilèges SYSTEM, testé sur Windows 11 25H2 et Server 2025.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le contournement du correctif RoguePlanet

Le chercheur Chaotic Eclipse, également connu sous les pseudonymes INFINITE NIGHTMARE, MSNightmare et Nightmare-Eclipse, a publié un proof of concept pour ShieldBreak.

Selon le chercheur, ShieldBreak contourne complètement le correctif déployé par Microsoft pour CVE-2026-50656, baptisée RoguePlanet. La vulnérabilité d’origine a été divulguée en juin 2026 et Microsoft a publié un correctif près d’un mois plus tard.

RoguePlanet affecte le moteur antimalware Microsoft Malware Protection Engine, et plus précisément le composant mpengine.dll. Microsoft l’a classée comme une vulnérabilité d’élévation de privilèges avec un score CVSS de 7.8.

L’exploitation de cette faille peut permettre d’ouvrir un shell doté des privilèges SYSTEM, d’exécuter du code arbitraire et d’effectuer des actions non autorisées. Selon Chaotic Eclipse, ShieldBreak conserve cet impact malgré l’installation de la mise à jour.

Microsoft a déclaré enquêter sur le signalement concernant la perte de données. Aucune confirmation spécifique du contournement effectif par ShieldBreak n’a été communiquée.

Systèmes testés et exposition potentielle

Le PoC a été testé sur les versions les plus récentes de :

  • Windows 11 25H2, y compris le Canary Channel ;
  • Windows Server 2025.

Le chercheur affirme avoir obtenu un taux de réussite de 100 % dans ces environnements.

Le PoC ne prend pas en charge Windows 10 ni ses éditions serveur. Cependant, Chaotic Eclipse considère également ces systèmes comme vulnérables à ShieldBreak. L’exposition réelle des différentes versions n’a pas été précisée davantage.

Les mises à jour de sécurité associées à CVE-2026-50656 peuvent également entraîner une perte de 8 octets de données lorsque Defender tente d’ouvrir un fichier dans certains scénarios sur Windows 11 25H2 et Windows Server 2025.

Les autres vulnérabilités corrigées par les mises à jour Microsoft

Le correctif Microsoft comprend des corrections pour 421 vulnérabilités, dont 236 dans Windows. Parmi celles mentionnées figurent :

  • CVE-2026-62832, baptisée LegacyHive, avec un score CVSS de 7.8. Un attaquant authentifié utilisant les identifiants d’un autre compte local peut charger la ruche de registre de l’utilisateur, accéder à ses données ou les modifier, et obtenir des privilèges administrateur sans interaction de l’utilisateur.
  • CVE-2026-68820, avec un score CVSS de 7.0, une zero-day activement exploitée dans le Windows Ancillary Function Driver for WinSock. Son exploitation peut conduire à l’obtention des privilèges SYSTEM.
  • CVE-2026-72971, avec un score CVSS de 5.5, une vulnérabilité de falsification divulguée dans le pilote unionfs.sys du Windows Container Isolation FS Filter Driver.

Ce que doivent faire les administrateurs

Les administrateurs doivent appliquer les mises à jour Microsoft disponibles, notamment celles associées à CVE-2026-50656, CVE-2026-62832, CVE-2026-68820 et CVE-2026-72971.

La priorité doit être accordée à CVE-2026-68820, déjà ajoutée par la CISA à son catalogue Known Exploited Vulnerabilities (KEV). Les agences fédérales américaines doivent installer le correctif avant le 25 août 2026.

Aucune mesure d’atténuation spécifique ni aucun nouveau correctif au-delà des mises à jour déjà distribuées par Microsoft n’est indiqué pour ShieldBreak. Les administrateurs doivent donc surveiller les communications de l’éditeur et rechercher toute exécution inhabituelle avec les privilèges SYSTEM sur les systèmes Defender concernés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésShieldBreakMicrosoft DefenderCVE-2026-50656RoguePlanetprivilèges SYSTEMcorrectifPoC
Retour à l'accueil