Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a publié une mise à jour de sécurité pour corriger la vulnérabilité critique dans son moteur anti-malware connu sous le nom de "RoguePlanet" (CVE-2026-50656), presque un mois après les détails ont été rendus publics. C'est un échec de escalade des privilèges dans mpengine.dll, le composant responsable de la numérisation et du nettoyage dans les solutions de défense, et a été corrigé dans la version moteur 1.1.26060.3008 ainsi que des améliorations en profondeur de la défense pour renforcer les fonctions liées à la sécurité.
Le chercheur qui a publié la décision, connu sous le nom d'Éclipse Chaotique (alias Nightmare-Eclipse), a décrit RoguePlanet comme une Statut de carrière qui permet l'exécution d'un shell avec des privilèges SYSTEM, qui permet à son tour l'exécution de code arbitraire ou d'actions non autorisées. Selon les rapports, le concept test fonctionne même sur les systèmes avec les mises à jour de juin 2026 appliquées et peu importe si la protection en temps réel de Defender est activée, ce qui augmente la gravité pratique du problème.

Du point de vue du risque opérationnel, RoguePlanet est significatif parce qu'il ne nécessite pas d'autres vulnérabilités distantes : il suffit d'un contexte local (par exemple un processus avec des permissions limitées ou un utilisateur trompé pour exécuter du code) pour monter vers SYSTEM. Cela en fait une pièce utile pour les attaquants qui cherchent la persistance ou de la combiner en chaînes d'exploitation plus complexes. Pour les environnements d'entreprise, cela signifie que les menaces initialement confinées à un compte non privilégié peuvent rapidement devenir engagement système si le moteur anti-malware n'est pas mis à jour ou s'il y a de mauvaises pratiques de gestion de privilèges.
Microsoft indique que, dans des conditions normales, les clients ne devraient pas effectuer d'autres actions parce que les moteurs et les définitions sont automatiquement mis à jour avec les paramètres par défaut; cependant, la réalité des grandes organisations comprend généralement des politiques de mise à jour contrôlées, des déconnexions ou des paramètres hors de la gestion. C'est pourquoi c'est recommandé. vérifier activement la version moteur et l'état de mise à jour sur les serveurs et postes de travail critiques, en particulier ceux utilisant des outils de mise à jour centralisés tels que Windows Update for Business, Intune ou ConfigMgr. Microsoft offre de la documentation sur le moteur et ses mises à jour qui peuvent être utilisées comme référence: Moteur de protection Microsoft Malware (documentation).

Outre l'application de la version 1.1.26060.3008, les mesures d'atténuation opérationnelles devraient inclure le renforcement des politiques relatives aux privilèges minimaux, l'examen des comptes avec des autorisations élevées, la segmentation du réseau et la surveillance des événements pertinents dans les registres Windows afin de détecter les élévations inhabituelles des privilèges. Si un noeud est soupçonné d'avoir été exploité, la réponse doit inclure la collecte de preuves et le nettoyage ou la réinstallation selon la gravité, et en cas de détection active d'exploitation, contacter le support de sécurité correspondant et la réponse des incidents Microsoft.
L'histoire du chercheur - qui a déjà révélé d'autres vulnérabilités dans Defender tels que BlueHammer, UnDefender et RedSun - montre deux leçons: d'une part, que les composants logiciels avec des privilèges élevés (tels que les moteurs de balayage) sont des objectifs précieux et, d'autre part, qu'il est nécessaire de maintenir et de renforcer les processus de test (fuzzing, révisions de code et analyse du temps) dans les parties critiques de la pile de sécurité. Pour plus de détails techniques et la note de RoguePlanet CVSS, voir le dossier public du CVE: CVE-2026-50656 en NVD.
Enfin, bien que Microsoft n'ait pas publiquement accrédité le chercheur à cette occasion, la chaîne de divulgations antérieures et subséquentes rappelle que la politique de divulgation responsable et la coordination entre les chercheurs, les fournisseurs et les gestionnaires demeurent essentielles pour réduire la fenêtre d'exposition. Si vous gérez des systèmes Windows, confirmer la mise à jour du moteur, revoir la configuration de mise à jour automatique et hiérarchiser les analyses et les vérifications dans les paramètres critiques.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...