Rogue Planet: la vulnérabilité de Defender qui permet de grimper SYSTEM avec seulement le code local et le patch qui vient

Auteur: Publié 4 min de lectura 133 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a publié une mise à jour de sécurité pour corriger la vulnérabilité critique dans son moteur anti-malware connu sous le nom de "RoguePlanet" (CVE-2026-50656), presque un mois après les détails ont été rendus publics. C'est un échec de escalade des privilèges dans mpengine.dll, le composant responsable de la numérisation et du nettoyage dans les solutions de défense, et a été corrigé dans la version moteur 1.1.26060.3008 ainsi que des améliorations en profondeur de la défense pour renforcer les fonctions liées à la sécurité.

Le chercheur qui a publié la décision, connu sous le nom d'Éclipse Chaotique (alias Nightmare-Eclipse), a décrit RoguePlanet comme une Statut de carrière qui permet l'exécution d'un shell avec des privilèges SYSTEM, qui permet à son tour l'exécution de code arbitraire ou d'actions non autorisées. Selon les rapports, le concept test fonctionne même sur les systèmes avec les mises à jour de juin 2026 appliquées et peu importe si la protection en temps réel de Defender est activée, ce qui augmente la gravité pratique du problème.

Rogue Planet: la vulnérabilité de Defender qui permet de grimper SYSTEM avec seulement le code local et le patch qui vient
Image générée avec IA.

Du point de vue du risque opérationnel, RoguePlanet est significatif parce qu'il ne nécessite pas d'autres vulnérabilités distantes : il suffit d'un contexte local (par exemple un processus avec des permissions limitées ou un utilisateur trompé pour exécuter du code) pour monter vers SYSTEM. Cela en fait une pièce utile pour les attaquants qui cherchent la persistance ou de la combiner en chaînes d'exploitation plus complexes. Pour les environnements d'entreprise, cela signifie que les menaces initialement confinées à un compte non privilégié peuvent rapidement devenir engagement système si le moteur anti-malware n'est pas mis à jour ou s'il y a de mauvaises pratiques de gestion de privilèges.

Microsoft indique que, dans des conditions normales, les clients ne devraient pas effectuer d'autres actions parce que les moteurs et les définitions sont automatiquement mis à jour avec les paramètres par défaut; cependant, la réalité des grandes organisations comprend généralement des politiques de mise à jour contrôlées, des déconnexions ou des paramètres hors de la gestion. C'est pourquoi c'est recommandé. vérifier activement la version moteur et l'état de mise à jour sur les serveurs et postes de travail critiques, en particulier ceux utilisant des outils de mise à jour centralisés tels que Windows Update for Business, Intune ou ConfigMgr. Microsoft offre de la documentation sur le moteur et ses mises à jour qui peuvent être utilisées comme référence: Moteur de protection Microsoft Malware (documentation).

Rogue Planet: la vulnérabilité de Defender qui permet de grimper SYSTEM avec seulement le code local et le patch qui vient
Image générée avec IA.

Outre l'application de la version 1.1.26060.3008, les mesures d'atténuation opérationnelles devraient inclure le renforcement des politiques relatives aux privilèges minimaux, l'examen des comptes avec des autorisations élevées, la segmentation du réseau et la surveillance des événements pertinents dans les registres Windows afin de détecter les élévations inhabituelles des privilèges. Si un noeud est soupçonné d'avoir été exploité, la réponse doit inclure la collecte de preuves et le nettoyage ou la réinstallation selon la gravité, et en cas de détection active d'exploitation, contacter le support de sécurité correspondant et la réponse des incidents Microsoft.

L'histoire du chercheur - qui a déjà révélé d'autres vulnérabilités dans Defender tels que BlueHammer, UnDefender et RedSun - montre deux leçons: d'une part, que les composants logiciels avec des privilèges élevés (tels que les moteurs de balayage) sont des objectifs précieux et, d'autre part, qu'il est nécessaire de maintenir et de renforcer les processus de test (fuzzing, révisions de code et analyse du temps) dans les parties critiques de la pile de sécurité. Pour plus de détails techniques et la note de RoguePlanet CVSS, voir le dossier public du CVE: CVE-2026-50656 en NVD.

Enfin, bien que Microsoft n'ait pas publiquement accrédité le chercheur à cette occasion, la chaîne de divulgations antérieures et subséquentes rappelle que la politique de divulgation responsable et la coordination entre les chercheurs, les fournisseurs et les gestionnaires demeurent essentielles pour réduire la fenêtre d'exposition. Si vous gérez des systèmes Windows, confirmer la mise à jour du moteur, revoir la configuration de mise à jour automatique et hiérarchiser les analyses et les vérifications dans les paramètres critiques.

Couverture

Autres

Plus de nouvelles sur le même sujet.