Windows : un chercheur en guerre contre Microsoft divulgue une nouvelle faille dans l’antivirus Defender
Une nouvelle faille a été découverte dans Microsoft Defender. Le chercheur en colère Nightmare‑Eclipse a publié une nouvelle tactique d’exploitation qui permet de retourner l’antivirus contre lui-même. Baptisée ShieldBreak, cette faille permet surtout de contourner le correctif RoguePlanet déployé en juillet.
Nightmare‑Eclipse a encore frappé. Quelques heures après la publication du Patch Tuesday d’août 2026 de Windows , le chercheur a mis en ligne une nouvelle faille zero day dans le code de Microsoft Defender, l’antivirus par défaut des ordinateurs Windows. Intitulée ShieldBreak , la faille repose sur le contournement d’ un correctif de sécurité déployé le mois dernier par Microsoft.
À lire aussi : Cette faille met Windows en danger depuis six ans, et Microsoft ne l’a toujours pas corrigée
En juillet, l’éditeur avait en effet déployé une mise à jour pour colmater une autre faille identifiée par Nightmare‑Eclipse, RoguePlanet . Cette vulnérabilité consistait à retourner l’antivirus de Microsoft contre lui-même afin de lui faire exécuter du code malveillant. Avec ShieldBreak, le chercheur démontre qu’il est possible de contourner la solution déployée par Microsoft. Comme toujours, le chercheur, également connu sous les noms de Chaotic Eclipse, INFINITE NIGHTMARE ou MSNightmare, a publié une méthode d’exploitation complète de la vulnérabilité sur Github, sans laisser le temps à Microsoft de réagir.
Selon l’individu à l’origine de la découverte, ce correctif ne colmatait qu’une seule méthode d’accès vers le code vulnérable, sans traiter en profondeur la logique de la défaillance. Il est donc possible d’ exploiter la vulnérabilité d’une autre manière , et c’est exactement ce que prouve la tactique d’exploitation ShieldBreak. La méthode d’exploitation s’appuie sur une étape bien précise du fonctionnement Windows Defender, celle où l’antivirus télécharge des informations complémentaires depuis les serveurs de Microsoft. Lors de cette phase, ShieldBreak va glisser un fichier malveillant… juste là où le correctif de RoguePlanet n’a pas fermé toutes les failles. ShieldBreak est présenté comme un « contournement complet » du correctif RoguePlanet. Le chercheur indique que sa nouvelle tactique fonctionne à tous les coups sur Windows 11 25H2 et sur Windows Server 2025.
Concrètement, ShieldBreak prend la forme application Windows que la victime doit exécuter. Une fois exécutée sur l’ordinateur, l’application va se frayer un chemin jusqu’à la zone défaillante de Microsoft Defender. Des experts indépendants, comme le chercheur Will Dormann, ont pu confirmer la viabilité de la méthode d’exploitation. L’attaque nécessite uniquement que Windows Defender soit bien activé sur la machine ciblée.
ShieldBreak s’inscrit dans la longue liste des failles Windows critiques débusquées par Nightmare‑Eclipse. Depuis le début de l’année, l’expert, en conflit ouvert avec Microsoft, a publié coup sur coup BlueHammer, RedSun, UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet, et GreatXML, soit huit vulnérabilités zero day.
5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.01net.com — le contenu appartient à 01net.