Failles de Microsoft Defender exploitées sous Windows : deux restent non corrigées

Microsoft Defender on laptop.

Image: monticellllo/Adobe

Written By
J.R. Johnivan
J.R. Johnivan
Apr 30, 2026
3 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft Defender est censé stopper les attaques, mais trois failles récemment divulguées pourraient en faire une partie du problème.

Un chercheur en sécurité connu sous le nom de Chaotic Eclipse, ou Nightmare-Eclipse sur GitHub, a publié des exploits de preuve de concept pour trois vulnérabilités de Microsoft Defender. L’une aurait été corrigée, tandis que les deux autres ne le sont toujours pas et pourraient permettre à des attaquants d’obtenir un accès de niveau SYSTEM sur les systèmes Windows concernés.

Le code d’exploitation rendu public pourrait fournir aux attaquants une feuille de route avant que Microsoft n’ait publié des correctifs pour toutes les vulnérabilités.

BlueHammer

Seul des trois exploits à avoir reçu un correctif officiel au moment de la rédaction, BlueHammer est aussi le seul qui nécessite de se connecter à GitHub. Une fois cette condition remplie, cependant, l’intégralité de l’exploit BlueHammer peut être déclenchée.

BlueHammer fonctionne en téléchargeant une véritable mise à jour des définitions de l’antivirus Microsoft Defender et en lui adjoignant un verrou opportuniste (oplock) pour obtenir un accès privilégié aux fichiers. Une fois l’oplock déclenché, l’exploit crée un lien symbolique qui redirige l’opération de lecture de Defender, ce qui lui fait divulguer des informations sur les comptes locaux. Lorsqu’un compte administrateur local est trouvé, BlueHammer écrase le mot de passe et se connecte automatiquement au compte.

À partir de là, il tente d’obtenir un accès de niveau SYSTEM sans restriction en créant et en démarrant un nouveau service Windows. L’ensemble de l’attaque a été démontré avec succès dans une preuve de concept complète.

RedSun

Bien qu’il existe certaines similitudes entre BlueHammer et RedSun, les différences sont suffisamment nombreuses pour que l’exploit RedSun n’ait pas du tout été affecté par le correctif de BlueHammer.

RedSun fonctionne en écrivant un fichier de test EICAR via l’API Windows Cloud Files. Le processus utilise ensuite un oplock pour interrompre le processus de récupération des fichiers de Microsoft Defender et rediriger le chemin d’écriture vers le répertoire System32. À partir de là, un fichier système critique est écrasé par un nouveau fichier, qui est exécuté immédiatement, accordant à l’attaquant un accès de niveau SYSTEM.

Cet exploit spécifique a été testé et confirmé sur les dernières versions de Windows 10 et Windows 11. Il peut également être utilisé sur plusieurs versions de Windows Server, notamment 2019, 2022 et 2025.

Advertisement

UnDefend

Un autre exploit de Nightmare-Eclipse, connu sous le nom d’UnDefend, est nettement différent des deux premiers. Au lieu de reposer sur des failles d’élévation de privilèges locales (LPE), UnDefend est conçu pour lancer des attaques par déni de service (DoS) afin d’empêcher Microsoft Defender de recevoir les mises à jour officielles des définitions.

UnDefend peut être utilisé de manière passive ou agressive. En mode passif, l’exploit empêche Defender de détecter les nouvelles menaces incluses dans les mises à jour officielles des définitions. En mode agressif, en revanche, il tente de désactiver complètement Microsoft Defender. Toutefois, il ne fonctionne que lorsque Microsoft publie une mise à jour majeure de la plateforme.

Dans la bonne direction

L’équipe de Microsoft a rapidement travaillé à corriger l’exploit BlueHammer, mais RedSun et UnDefend restent pour l’instant non corrigés. Même si des correctifs pour les deux autres seront presque certainement publiés en temps voulu, les équipes informatiques préoccupées devraient continuer à surveiller toutes les activités et opérations de Defender jusqu’à la publication d’un correctif permanent.

Note de la rédaction : cet article a été publié à l’origine dans notre publication sœur, TechRepublic.

J.R. Johnivan

J.R. Johnivan is a 17-year veteran whose writing is focused on innovation and technology, including IT, computer networking, security, cloud computing, staffing, human resources, real estate, sports, entertainment, and more.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.