Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Au milieu d'une mise à jour de juin 2026 un chercheur qui se fait appeler Éclipse de cauchemar publié une explosion appelée "RoguePlanet" qui attaque Microsoft Defender, quelques heures après Microsoft a livré des patchs pendant le Patch mardi. Selon le développeur, la vulnérabilité profite d'un Statut de carrière dans le moteur de défense pour lever des privilèges et, dans les tests que vous avez montrés, vous pouvez ouvrir un symbole système avec des privilèges SYSTÈME sous Windows 10 et Windows 11 avec les dernières mises à jour installées.
L'échange d'informations n'est pas neutre : la publication intervient dans le contexte d'un différend public entre le chercheur et Microsoft au sujet des pratiques de sensibilisation et des récompenses. Nightmare Eclipse s'assure que ses dépôts antérieurs ont été retirés des plateformes telles que GitHub et GitLab, donc cette fois il a publié le PoC dans un dépôt auto-porté et son blog personnel. Microsoft, pour sa part, a réitéré dans sa politique publique la nécessité d'une divulgation coordonnée et a mis en garde contre d'éventuelles conséquences juridiques lorsque l'activité cause un dommage réel aux clients; cette position se reflète dans sa déclaration sur la divulgation responsable.

Du point de vue technique, il y a des nuances importantes: l'auteur lui-même indique que l'échec a été initialement développé avec la capacité de Exécution de code à distance (URCE) exploitant comment Defender gère les fichiers hébergés dans des ressources externes SMB - par exemple .vhd (x) distant - mais prétend que Microsoft a appliqué des difficultés en mai qui ont bloqué certains vecteurs basés sur la jonction et l'exploitation à distance dans certains scénarios. La version publique du PdC actuellement en circulation semble se concentrer sur la levée locale des privilèges (LPE), et aussi son efficacité varie selon l'état de carrière: certaines équipes reproduisent l'explosion de façon constante, d'autres pas.
La confirmation indépendante change la conversation : la firme ThreatLocker a prétendu avoir reproduit la technique contre les systèmes avec les correctifs de juin et publié des preuves sur vidéo, ainsi que de souligner que la demande permettant a empêché l'exécution de l'explosion dans ses essais. Cette observation apporte une conclusion pratique immédiate: les défenses approfondies et les contrôles de mise en œuvre sont efficaces même lorsque le système d'exploitation a une vulnérabilité de conception dans une composante de sécurité.
Que devraient faire maintenant les administrateurs et les utilisateurs? Tout d'abord, ne pas croire que seule l'application de correctifs met fin au risque: Rogue Planet montre qu'une composante de sécurité peut être objective et que le PoC public accélère la fenêtre d'exposition. Je recommande de hiérarchiser dans les environnements de production l'activation ou le renforcement de l'application liberlisting, d'examiner et de resserrer les politiques d'accès au SMB (bloquant le SMB entrant à partir d'Internet, limitant les ressources partagées et le montage de VHD à partir de sites peu fiables), et de limiter l'assemblage d'images de disque à des groupes minimum d'administrateurs. Il est également approprié de permettre le suivi de la création de processus et d'alertes sur les cas atypiques de MsMpEng / Defender que le lancement cmd.exe ou les processus avec des privilèges élevés, et de déployer des règles de détection dans le CIEM / EDR qui capture les comportements associés aux conditions de carrière dans les moteurs antivirus.

Pour les équipes d'intervention et l'équipe rouge est la clé essai en laboratoire avant de déployer des changements de masse: valider l'atténuation, mesurer l'impact et veiller à ce que les règles de détection ne génèrent pas de bruit excessif. Les outils et les services de simulation d'attaque peuvent aider à vérifier l'efficacité des contrôles (p. ex., des rapports et des solutions de validation continue); si vous voulez lire une approche de test des couches de défense, vous pouvez consulter des ressources spécialisées qui expliquent pourquoi il est approprié d'évaluer le SGI et l'EDR avec des scénarios réels.
Enfin, il y a une dimension éthique et opérationnelle : la publication du PoC par des chercheurs qui estiment que leurs rapports n'ont pas été traités soulève des questions légitimes sur la coordination entre les entreprises et la communauté. La solution durable passe par des processus de sensibilisation plus transparents et, au besoin, par des forums neutres assortis de délais pour la communication et le stationnement publics. Entre-temps, les organisations ne devraient pas attendre d'autres correctifs : renforcement des configurations, renforcement des réseaux et des politiques de mise en œuvre et audit sont des mesures d'atténuation concrètes et efficaces contre les exploits qui abusent des composants de sécurité.
Pour plus de contexte sur la position de Microsoft sur la sensibilisation coordonnée, consultez sa publication sur le portail MSRC: Microsoft MSRC - Une responsabilité partagée, et pour voir la publication du chercheur où il décrit le développement original et les scénarios visitez son blog: dedeclipse666.blogspot.com. Si vous souhaitez approfondir les tests de contrôle et de résilience, cette ressource sur l'évaluation continue et la simulation d'attaque peut être utile: Tester chaque couche avant les attaques.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...