Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a corrigé trois vulnérabilités critiques sur Windows mardi qui, combiné au contexte des fuites publiques, ont activé les alarmes entre les administrateurs et les équipes d'intervention en cas d'incident. Deux de ces échecs, baptisés dans la communauté comme GreenPlasma et MiniPlasme, sont des étapes de privilège local qui permettent à un attaquant d'obtenir une console avec les permissions SYSTEM dans un équipement entièrement déchiqueté; le troisième, appelé Clé jaune, ouvre la porte à la récupération de données de disque protégé BitLocker de l'environnement de récupération (Winre) si le système n'est pas mis à jour.
D'un point de vue technique, GreenPlasma affecte le service de traduction collaborative (CTFMON) et MiniPlasma au contrôleur de filtre Mini Fichiers Cloud, les deux offrant des vecteurs pour exécuter le code avec les privilèges les plus élevés sans avoir besoin d'identificateurs élevés. YellowKey, pour sa part, exploite la logique de l'environnement de récupération pour introduire un « pont » qui permet l'accès aux volumes chiffrés lorsqu'une combinaison de conditions est remplie (y compris l'accès physique). Microsoft décrit les détails et les mises à jour nécessaires dans ses avis officiels, qui doivent être lus avant de déployer des changements à grande échelle: CVE-2026-45586 et CVE-2026-45585.

L'impact réel n'est pas seulement technique: la divulgation de ces échecs s'est produite après la publication par un chercheur connu sous le nom de "Nightmare Eclipse", qui a divulgué des preuves de concept et exploite pour plusieurs vulnérabilités comme une forme de protestation pour la gestion de la divulgation par le Centre de réponse de Microsoft. La tension publique a conduit Microsoft à émettre des avertissements sur la divulgation responsable avant de nuancer sa réponse. La position officielle de l'entreprise sur la divulgation coordonnée est disponible ici: a-part-responsabilité-protection-clients-tout-coordonné -vulnérabilité-divulgation.
Pour les gestionnaires et les utilisateurs, la première et la plus urgente recommandation est appliquer immédiatement les patchs juin 2026 suivre les processus d'essai internes. Dans les environnements d'affaires, il s'agit de prioriser les serveurs et les machines ayant accès aux données sensibles et aux comptes de domaine. En outre, pour atténuer les risques de YellowKey pendant le déploiement des correctifs, Microsoft et les experts recommandent d'examiner la configuration de l'environnement de récupération et les politiques de protection de BitLocker: activer les dispositifs de protection qui nécessitent une authentification PIN ou multifactor dans le démarrage et stocker les clés de récupération dans un endroit sûr et géré, par exemple par Active Directory ou Azure AD. La documentation officielle de BitLocker fournit des directives pratiques sur la protection et la récupération: BitLocker - Microsoft Docs.

Tout ne peut pas être résolu avec des correctifs : La protection contre les attaques avec accès physique nécessite des contrôles physiques et procéduraux. Assurer la garde des appareils mobiles et des postes de travail dans les bureaux et les centres logistiques, limiter l'accès au BIOS / UEFI avec des mots de passe administratifs, activer Secure Boot dans la mesure du possible et vérifier les modifications de configuration de WinRE. Pour les grandes organisations, déployer la mise à jour au moyen d'outils centralisés tels que WSUS, Intune ou solutions de gestion de patch pour contrôler le déploiement et réduire les fenêtres d'exposition.
Dans la détection et la réponse, recherchez des indicateurs d'engagement associés aux étapes de privilèges locaux et à la manipulation de l'environnement de récupération : événements inhabituels de création de processus avec privilèges, modifications du sous-système CTF, installation ou modification de mini-filtre, et Microsoft Defender manipulant des signaux ou des politiques de mise à jour. Il est également prudent d'examiner les vulnérabilités connexes que le chercheur a publiées au cours des derniers mois, ce qui accroît la probabilité d'exploitation dirigée contre les organisations à faible risque.
Enfin, cette vague d'échecs et de fuites met en lumière une leçon stratégique : la sécurité n'est pas seulement technique mais coordonnée. Les entreprises devraient combiner des correctifs rapides, des configurations critiques durcissantes, des politiques de protection physique des biens et des accords avec des équipes de relations juridiques et publiques qui prévoient des scénarios de sensibilisation du public. La communauté de la sécurité et les fournisseurs doivent également améliorer les voies d'interaction afin d'éviter que la frustration n'entraîne des divulgations qui augmentent le risque pour les utilisateurs.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...