Alerte de sécurité : deux vulnérabilités de jour zéro déjà exploitées dans Microsoft Defender nécessitent un correctif immédiat

Auteur: Publié 4 min de lectura 205 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a commencé à déployer des correctifs cette semaine pour deux vulnérabilités de zéro jour dans ses composants Microsoft Defender qui sont déjà exploités dans la pratique, et les nouvelles devraient être prises comme un appel de réveil: lorsque le moteur qui examine les fichiers fonctionne avec le levage de privilèges et le traitement de contenu malveillant, la chaîne de protection peut devenir un vecteur d'attaque.

La première défaillance, enregistrée comme CVE-2026-41091, est un privilège de lever la vulnérabilité dans Microsoft Malware Protection Engine (MPE) basé sur une mauvaise résolution de lien (lien suivant). Dans la pratique, un fichier spécialement conçu qui est scanné par le moteur pourrait conduire au code de l'agresseur se terminant par des privilèges SYSTEM; de telles défaillances sont particulièrement dangereuses parce qu'elles affectent le composant en charge de l'examen des fichiers et deviennent donc une échelle pour l'agresseur.

Alerte de sécurité : deux vulnérabilités de jour zéro déjà exploitées dans Microsoft Defender nécessitent un correctif immédiat
Image générée avec IA.

La seconde, CVE-2026-45498, impacte la plate-forme Microsoft Defender Antimalware et peut permettre de causer des états de désservice (DoS) dans les systèmes non-patchés. Microsoft a déjà publié des versions corrigées des moteurs: MPE 1.1.26040.8 et plate-forme 4.18.260440.7, mais la présence d'exploits dans la nature a également conduit à l'inclusion de la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis dans son catalogue de vulnérabilités exploitées (KEV) et a ordonné aux agences fédérales de remédier rapidement. Vous pouvez consulter l'avis CISA à votre catalogue Vulnérabilités exploitées connues (KEV).

La réaction de Microsoft souligne que, dans des conditions normales, la configuration par défaut de ses solutions maintient les signatures et la plate-forme à jour automatiquement; cependant, dans les environnements d'affaires ou avec des configurations gérées via WSUS / SCOM / Intune ce n'est pas toujours le cas. Vérifier que les mises à jour automatiques sont actives et confirmer les versions installées devrait être la première tâche. Les utilisateurs peuvent le faire depuis l'interface Windows Security en consultant Virus & protection contre les menaces → Mises à jour de protection, ou en utilisant PowerShell pour vérifier le bloc : la commande Get-MpComputerStatus renvoie, entre autres, AMEngineering et AntivirusSignatureVersion, des indicateurs utiles pour vérifier si la correction a été appliquée sur chaque ordinateur.

Au-delà de la mise à jour, il est nécessaire de prendre des mesures opérationnelles : pour les administrateurs, de forcer la distribution de la mise à jour par WSUS, Gestionnaire de Configuration ou Intune et de prioriser les serveurs et équipements avec accès aux ressources sensibles ; pour les équipes de détection et d'intervention, de revoir les événements et les journaux de Défense à la recherche de redémarrages de service, de pannes de moteur ou de schémas de numérisation inhabituels qui correspondent à l'accès aux fichiers avec des liens symboliques / points de réparation NTFS. Si vous détectez un comportement anormal dans une équipe après l'exposition, isolez-le du réseau et effectuez une analyse médico-légale avant de le reproduire..

Alerte de sécurité : deux vulnérabilités de jour zéro déjà exploitées dans Microsoft Defender nécessitent un correctif immédiat
Image générée avec IA.

L'inclusion dans la liste KEV et l'ordonnance de conformité dans les délais fixés par la BOD 22-01 montrent le sérieux : pour le secteur public américain, il existe un mandat légal pour atténuer ces vulnérabilités en peu de temps, et les organisations privées doivent le prendre comme un précédent réel et opérationnel de risque. Vous pouvez consulter la directive contraignante dans la documentation officielle de la CISA Directive opérationnelle contraignante (DBO) 22-01 comprendre les obligations et les délais.

Ne sous-estimez pas la combinaison d'un moteur de balayage à haut privilèges et d'une défaillance du traitement de liaison : est une recette pour l'escalade et la persistance. Comme meilleures pratiques, vérifiez les paramètres de mise à jour, exécutez des inventaires et des vérifications à distance avec PowerShell ou les outils de gestion que vous utilisez, stationnez et surveillez immédiatement les indicateurs d'engagement. Si votre organisation utilise des versions gérées de System Center ou Security Essentials, incluez ces équipements dans la vague de mise à jour parce que les plateformes touchées sont présentes dans ces produits.

Enfin, rappelez-vous que ces pièces font partie d'un tableau plus large : la CISA elle-même a lancé des mesures d'atténuation récentes pour d'autres vulnérabilités critiques comme la défaillance BitLocker connue sous le nom de YellowKey, qui montre que la surface d'attaque continue d'évoluer et nécessite des processus de correction et de réponse agile. Pour les guides de mise à jour et de vérification de Microsoft Defender, vous pouvez voir la documentation officielle sur la façon de mettre à jour l'antivirus de Microsoft dans des environnements gérés: Mettre à jour Microsoft Defender Antivirus.

Couverture

Autres

Plus de nouvelles sur le même sujet.