Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un chercheur anonyme qui s'appelle Chaotic Eclipse a publié un concept test code (PoC) qui exploite une nouvelle vulnérabilité de Microsoft Defender nommé "RoguePlanet." Selon l'auteur lui-même, il s'agit d'une condition de carrière dont le succès n'est pas déterministe: dans certaines machines, l'explosion renvoie une session avec des privilèges SYSTEM de façon constante, tandis que dans d'autres elle échoue. Le risque réel est que lorsqu'il fonctionne, il vous permet d'exécuter le code arbitraire avec le maximum de privilèges système, c'est-à-dire, le contrôle total sur la machine concernée.
Que le PoC travaille sur des équipes avec Windows 10 et Windows 11 mis à jour au patch juin 2026 met en évidence deux problèmes convergents: d'une part, l'existence d'une défaillance de sécurité dans un composant de protection qui devrait être une barrière, et d'autre part, la vitesse avec laquelle un PoC public peut être testé et adapté par des acteurs malveillants. Bien que l'explosion ne fonctionne pas actuellement sur des instances Windows Server en raison de différences dans la capacité des utilisateurs standard de monter ISO, le chercheur soutient que les serveurs sont également vulnérables et que l'explosion pourrait être repensée pour y fonctionner.

Au-delà de la technique, ce cas alimente un débat sur la divulgation des vulnérabilités. Éclipse chaotique a déclaré que Microsoft a interrompu la communication et a révoqué son accès aux canaux de reporting, et a publié plusieurs vulnérabilités dans Defender ces derniers mois. Microsoft a rejeté les divulgations publiques sans coordination et a averti que exposer les détails de manière ouverte met les clients en danger. Ce choc montre une tension persistante entre les chercheurs qui demandent une reconnaissance ou une indemnisation et les fournisseurs qui défendent des processus de sensibilisation coordonnés comme base de sécurité. L'épisode a également mené à l'élimination des comptes sur les plateformes d'hébergement de codes et à des discussions sur la responsabilisation et la transparence des programmes d'intervention en cas de vulnérabilité.
Pour les organisations et les utilisateurs, la publication d'un PoC représente une fenêtre d'exposition maximale : même si l'explosion est instable, tout attaquant avec des ressources peut adapter et automatiser les tentatives, avec des résultats efficaces dans des environnements spécifiques. De plus, l'existence de multiples vulnérabilités découvertes par la même source et exploitées dans le monde réel montre que ces défaillances dans les composants de sécurité sont particulièrement graves, car elles inversent la relation de confiance entre la défense et l'agresseur.
Concrètement, les mesures urgentes que nous recommandons sont claires: mettre à jour et vérifier que Microsoft Les signatures et définitions des défenseurs sont à jour, appliquent tout correctif fourni par Microsoft dès qu'il est disponible, et examinent les paramètres de protection avancés. En outre, il est essentiel surveiller les indicateurs d'engagement liés à l'assemblage d'images (ISO), à la création de processus inattendus dans un contexte de défense et à l'utilisation inhabituelle d'outils administratifs qui peuvent profiter d'une escalade des privilèges.
Il convient également de renforcer la position de défense en profondeur : déployer des politiques de contrôle d'application telles que Windows Defender Application Control (WDAC) ou des règles d'atténuation de la réduction de surface (ASR), limiter la capacité des utilisateurs standard à monter des images, et appliquer le principe du privilège mineur dans les comptes et services locaux. Pour l'équipement d'intervention, mettre en œuvre la détection basée sur les anomalies de processus et les événements de sécurité du noyau peut accélérer l'identification des tentatives d'exploitation.

Au niveau de l'organisation, il est temps d'examiner et de tester les procédures de coordination avec les fournisseurs et les programmes de récompense de la vulnérabilité. La divulgation responsable, lorsqu'elle fonctionne, amortit le risque; lorsqu'elle échoue, l'information se termine dans la sphère publique et accélère l'exploitation. Comprendre pourquoi la communication a été rompue dans ce cas et renforcer des canaux clairs et transparents entre les chercheurs et les fabricants est une priorité pour réduire les futures crises de confiance.
Pour ceux qui gèrent des infrastructures critiques ou des environnements de production, la recommandation immédiate est d'appliquer des contrôles de durcissement et d'isolation supplémentaires, y compris la révision du montage en volume et des métiers PowerShell, et de préparer des signatures de détection en cas de variantes exploitables. Dans les environnements où l'atténuation des changements de configuration n'est pas possible immédiatement, il est possible de tenir compte d'une segmentation supplémentaire et de restrictions temporaires dans les opérations d'imagerie pour réduire la surface de l'attaque.
Enfin, cette affaire rappelle que la sécurité n'est pas seulement technique, mais aussi procédurale et éthique : les politiques de réponse aux vulnérabilités, de compensation et de traitement des chercheurs influent directement sur la question de savoir si les défaillances sont corrigées en silence ou si elles apparaissent publiquement avec le Programme de coopération au profit des agresseurs. Pour comprendre les meilleures pratiques en matière de gestion coordonnée de la divulgation et de la vulnérabilité, il est nécessaire d'examiner des guides spécialisés tels que ceux de l'Agence de l'Union européenne pour la cybersécurité (ENISA) pour la communication coordonnée ( https: / / www.enisa.europa.eu / publications / coordination-violabilité-divulgation) et la documentation et les ressources de Microsoft sur la réponse et l'atténuation pour les produits de sécurité ( https: / / msrc.microsoft.com / et https: / / learn.microsoft.com / fr-us / microsoft-365 / sécurité / défenseur /).
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...