Failles de Microsoft Defender exploitées sous Windows : deux restent non corrigées

Microsoft Defender on laptop.

Image: monticellllo/Adobe

Écrit par
J.R. Johnivan
J.R. Johnivan
Apr 30, 2026
3 minute read
eWeek Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Microsoft Defender est censé stopper les attaques, mais trois failles récemment divulguées pourraient en faire une partie du problème.

Un chercheur en sécurité connu sous le nom de Chaotic Eclipse, ou Nightmare-Eclipse sur GitHub, a publié des exploits de preuve de concept pour trois vulnérabilités de Microsoft Defender. L’une aurait été corrigée, tandis que les deux autres ne le sont toujours pas et pourraient permettre à des attaquants d’obtenir un accès de niveau SYSTEM sur les systèmes Windows concernés.

Le code d’exploitation rendu public pourrait fournir aux attaquants une feuille de route avant que Microsoft n’ait publié des correctifs pour toutes les vulnérabilités.

BlueHammer

Seul des trois exploits à avoir reçu un correctif officiel au moment de la rédaction, BlueHammer est aussi le seul qui nécessite de se connecter à GitHub. Une fois cette condition remplie, cependant, l’intégralité de l’exploit BlueHammer peut être déclenchée.

BlueHammer fonctionne en téléchargeant une véritable mise à jour des définitions de l’antivirus Microsoft Defender et en lui adjoignant un verrou opportuniste (oplock) pour obtenir un accès privilégié aux fichiers. Une fois l’oplock déclenché, l’exploit crée un lien symbolique qui redirige l’opération de lecture de Defender, ce qui lui fait divulguer des informations sur les comptes locaux. Lorsqu’un compte administrateur local est trouvé, BlueHammer écrase le mot de passe et se connecte automatiquement au compte.

À partir de là, il tente d’obtenir un accès de niveau SYSTEM sans restriction en créant et en démarrant un nouveau service Windows. L’ensemble de l’attaque a été démontré avec succès dans une preuve de concept complète.

RedSun

Bien qu’il existe certaines similitudes entre BlueHammer et RedSun, les différences sont suffisamment nombreuses pour que l’exploit RedSun n’ait pas du tout été affecté par le correctif de BlueHammer.

RedSun fonctionne en écrivant un fichier de test EICAR via l’API Windows Cloud Files. Le processus utilise ensuite un oplock pour interrompre le processus de récupération des fichiers de Microsoft Defender et rediriger le chemin d’écriture vers le répertoire System32. À partir de là, un fichier système critique est écrasé par un nouveau fichier, qui est exécuté immédiatement, accordant à l’attaquant un accès de niveau SYSTEM.

Cet exploit spécifique a été testé et confirmé sur les dernières versions de Windows 10 et Windows 11. Il peut également être utilisé sur plusieurs versions de Windows Server, notamment 2019, 2022 et 2025.

Advertisement

UnDefend

Un autre exploit de Nightmare-Eclipse, connu sous le nom d’UnDefend, est nettement différent des deux premiers. Au lieu de reposer sur des failles d’élévation de privilèges locales (LPE), UnDefend est conçu pour lancer des attaques par déni de service (DoS) afin d’empêcher Microsoft Defender de recevoir les mises à jour officielles des définitions.

UnDefend peut être utilisé de manière passive ou agressive. En mode passif, l’exploit empêche Defender de détecter les nouvelles menaces incluses dans les mises à jour officielles des définitions. En mode agressif, en revanche, il tente de désactiver complètement Microsoft Defender. Toutefois, il ne fonctionne que lorsque Microsoft publie une mise à jour majeure de la plateforme.

Dans la bonne direction

L’équipe de Microsoft a rapidement travaillé à corriger l’exploit BlueHammer, mais RedSun et UnDefend restent pour l’instant non corrigés. Même si des correctifs pour les deux autres seront presque certainement publiés en temps voulu, les équipes informatiques préoccupées devraient continuer à surveiller toutes les activités et opérations de Defender jusqu’à la publication d’un correctif permanent.

Note de la rédaction : cet article a été publié à l’origine dans notre publication sœur, TechRepublic.

J.R. Johnivan

J.R. Johnivan is a 17-year veteran whose writing is focused on innovation and technology, including IT, computer networking, security, cloud computing, staffing, human resources, real estate, sports, entertainment, and more.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.