Rogue Planète la vulnérabilité de Defender qui pourrait ouvrir une console avec les privilèges SYSTEM après les patchs de juin

Auteur: Publié 5 min de lectura 349 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Au milieu d'une mise à jour de juin 2026 un chercheur qui se fait appeler Éclipse de cauchemar publié une explosion appelée "RoguePlanet" qui attaque Microsoft Defender, quelques heures après Microsoft a livré des patchs pendant le Patch mardi. Selon le développeur, la vulnérabilité profite d'un Statut de carrière dans le moteur de défense pour lever des privilèges et, dans les tests que vous avez montrés, vous pouvez ouvrir un symbole système avec des privilèges SYSTÈME sous Windows 10 et Windows 11 avec les dernières mises à jour installées.

L'échange d'informations n'est pas neutre : la publication intervient dans le contexte d'un différend public entre le chercheur et Microsoft au sujet des pratiques de sensibilisation et des récompenses. Nightmare Eclipse s'assure que ses dépôts antérieurs ont été retirés des plateformes telles que GitHub et GitLab, donc cette fois il a publié le PoC dans un dépôt auto-porté et son blog personnel. Microsoft, pour sa part, a réitéré dans sa politique publique la nécessité d'une divulgation coordonnée et a mis en garde contre d'éventuelles conséquences juridiques lorsque l'activité cause un dommage réel aux clients; cette position se reflète dans sa déclaration sur la divulgation responsable.

Rogue Planète la vulnérabilité de Defender qui pourrait ouvrir une console avec les privilèges SYSTEM après les patchs de juin
Image générée avec IA.

Du point de vue technique, il y a des nuances importantes: l'auteur lui-même indique que l'échec a été initialement développé avec la capacité de Exécution de code à distance (URCE) exploitant comment Defender gère les fichiers hébergés dans des ressources externes SMB - par exemple .vhd (x) distant - mais prétend que Microsoft a appliqué des difficultés en mai qui ont bloqué certains vecteurs basés sur la jonction et l'exploitation à distance dans certains scénarios. La version publique du PdC actuellement en circulation semble se concentrer sur la levée locale des privilèges (LPE), et aussi son efficacité varie selon l'état de carrière: certaines équipes reproduisent l'explosion de façon constante, d'autres pas.

La confirmation indépendante change la conversation : la firme ThreatLocker a prétendu avoir reproduit la technique contre les systèmes avec les correctifs de juin et publié des preuves sur vidéo, ainsi que de souligner que la demande permettant a empêché l'exécution de l'explosion dans ses essais. Cette observation apporte une conclusion pratique immédiate: les défenses approfondies et les contrôles de mise en œuvre sont efficaces même lorsque le système d'exploitation a une vulnérabilité de conception dans une composante de sécurité.

Que devraient faire maintenant les administrateurs et les utilisateurs? Tout d'abord, ne pas croire que seule l'application de correctifs met fin au risque: Rogue Planet montre qu'une composante de sécurité peut être objective et que le PoC public accélère la fenêtre d'exposition. Je recommande de hiérarchiser dans les environnements de production l'activation ou le renforcement de l'application liberlisting, d'examiner et de resserrer les politiques d'accès au SMB (bloquant le SMB entrant à partir d'Internet, limitant les ressources partagées et le montage de VHD à partir de sites peu fiables), et de limiter l'assemblage d'images de disque à des groupes minimum d'administrateurs. Il est également approprié de permettre le suivi de la création de processus et d'alertes sur les cas atypiques de MsMpEng / Defender que le lancement cmd.exe ou les processus avec des privilèges élevés, et de déployer des règles de détection dans le CIEM / EDR qui capture les comportements associés aux conditions de carrière dans les moteurs antivirus.

Rogue Planète la vulnérabilité de Defender qui pourrait ouvrir une console avec les privilèges SYSTEM après les patchs de juin
Image générée avec IA.

Pour les équipes d'intervention et l'équipe rouge est la clé essai en laboratoire avant de déployer des changements de masse: valider l'atténuation, mesurer l'impact et veiller à ce que les règles de détection ne génèrent pas de bruit excessif. Les outils et les services de simulation d'attaque peuvent aider à vérifier l'efficacité des contrôles (p. ex., des rapports et des solutions de validation continue); si vous voulez lire une approche de test des couches de défense, vous pouvez consulter des ressources spécialisées qui expliquent pourquoi il est approprié d'évaluer le SGI et l'EDR avec des scénarios réels.

Enfin, il y a une dimension éthique et opérationnelle : la publication du PoC par des chercheurs qui estiment que leurs rapports n'ont pas été traités soulève des questions légitimes sur la coordination entre les entreprises et la communauté. La solution durable passe par des processus de sensibilisation plus transparents et, au besoin, par des forums neutres assortis de délais pour la communication et le stationnement publics. Entre-temps, les organisations ne devraient pas attendre d'autres correctifs : renforcement des configurations, renforcement des réseaux et des politiques de mise en œuvre et audit sont des mesures d'atténuation concrètes et efficaces contre les exploits qui abusent des composants de sécurité.

Pour plus de contexte sur la position de Microsoft sur la sensibilisation coordonnée, consultez sa publication sur le portail MSRC: Microsoft MSRC - Une responsabilité partagée, et pour voir la publication du chercheur où il décrit le développement original et les scénarios visitez son blog: dedeclipse666.blogspot.com. Si vous souhaitez approfondir les tests de contrôle et de résilience, cette ressource sur l'évaluation continue et la simulation d'attaque peut être utile: Tester chaque couche avant les attaques.

Couverture

Autres

Plus de nouvelles sur le même sujet.