Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a commencé à déployer des correctifs cette semaine pour deux vulnérabilités de zéro jour dans ses composants Microsoft Defender qui sont déjà exploités dans la pratique, et les nouvelles devraient être prises comme un appel de réveil: lorsque le moteur qui examine les fichiers fonctionne avec le levage de privilèges et le traitement de contenu malveillant, la chaîne de protection peut devenir un vecteur d'attaque.
La première défaillance, enregistrée comme CVE-2026-41091, est un privilège de lever la vulnérabilité dans Microsoft Malware Protection Engine (MPE) basé sur une mauvaise résolution de lien (lien suivant). Dans la pratique, un fichier spécialement conçu qui est scanné par le moteur pourrait conduire au code de l'agresseur se terminant par des privilèges SYSTEM; de telles défaillances sont particulièrement dangereuses parce qu'elles affectent le composant en charge de l'examen des fichiers et deviennent donc une échelle pour l'agresseur.

La seconde, CVE-2026-45498, impacte la plate-forme Microsoft Defender Antimalware et peut permettre de causer des états de désservice (DoS) dans les systèmes non-patchés. Microsoft a déjà publié des versions corrigées des moteurs: MPE 1.1.26040.8 et plate-forme 4.18.260440.7, mais la présence d'exploits dans la nature a également conduit à l'inclusion de la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis dans son catalogue de vulnérabilités exploitées (KEV) et a ordonné aux agences fédérales de remédier rapidement. Vous pouvez consulter l'avis CISA à votre catalogue Vulnérabilités exploitées connues (KEV).
La réaction de Microsoft souligne que, dans des conditions normales, la configuration par défaut de ses solutions maintient les signatures et la plate-forme à jour automatiquement; cependant, dans les environnements d'affaires ou avec des configurations gérées via WSUS / SCOM / Intune ce n'est pas toujours le cas. Vérifier que les mises à jour automatiques sont actives et confirmer les versions installées devrait être la première tâche. Les utilisateurs peuvent le faire depuis l'interface Windows Security en consultant Virus & protection contre les menaces → Mises à jour de protection, ou en utilisant PowerShell pour vérifier le bloc : la commande Get-MpComputerStatus renvoie, entre autres, AMEngineering et AntivirusSignatureVersion, des indicateurs utiles pour vérifier si la correction a été appliquée sur chaque ordinateur.
Au-delà de la mise à jour, il est nécessaire de prendre des mesures opérationnelles : pour les administrateurs, de forcer la distribution de la mise à jour par WSUS, Gestionnaire de Configuration ou Intune et de prioriser les serveurs et équipements avec accès aux ressources sensibles ; pour les équipes de détection et d'intervention, de revoir les événements et les journaux de Défense à la recherche de redémarrages de service, de pannes de moteur ou de schémas de numérisation inhabituels qui correspondent à l'accès aux fichiers avec des liens symboliques / points de réparation NTFS. Si vous détectez un comportement anormal dans une équipe après l'exposition, isolez-le du réseau et effectuez une analyse médico-légale avant de le reproduire..

L'inclusion dans la liste KEV et l'ordonnance de conformité dans les délais fixés par la BOD 22-01 montrent le sérieux : pour le secteur public américain, il existe un mandat légal pour atténuer ces vulnérabilités en peu de temps, et les organisations privées doivent le prendre comme un précédent réel et opérationnel de risque. Vous pouvez consulter la directive contraignante dans la documentation officielle de la CISA Directive opérationnelle contraignante (DBO) 22-01 comprendre les obligations et les délais.
Ne sous-estimez pas la combinaison d'un moteur de balayage à haut privilèges et d'une défaillance du traitement de liaison : est une recette pour l'escalade et la persistance. Comme meilleures pratiques, vérifiez les paramètres de mise à jour, exécutez des inventaires et des vérifications à distance avec PowerShell ou les outils de gestion que vous utilisez, stationnez et surveillez immédiatement les indicateurs d'engagement. Si votre organisation utilise des versions gérées de System Center ou Security Essentials, incluez ces équipements dans la vague de mise à jour parce que les plateformes touchées sont présentes dans ces produits.
Enfin, rappelez-vous que ces pièces font partie d'un tableau plus large : la CISA elle-même a lancé des mesures d'atténuation récentes pour d'autres vulnérabilités critiques comme la défaillance BitLocker connue sous le nom de YellowKey, qui montre que la surface d'attaque continue d'évoluer et nécessite des processus de correction et de réponse agile. Pour les guides de mise à jour et de vérification de Microsoft Defender, vous pouvez voir la documentation officielle sur la façon de mettre à jour l'antivirus de Microsoft dans des environnements gérés: Mettre à jour Microsoft Defender Antivirus.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...