Microsoft face à une nouvelle zero-day en plein bras de fer avec un chercheur
Quelques semaines après avoir menacé de poursuites les chercheurs publiant des zero-day hors de ses procédures, Microsoft fait face à une nouvelle divulgation. ShieldBreak, nouvelle faille zero-day, viserait Windows 10, Windows 11 et Windows Server 2025, sans correctif disponible à ce stade.
Microsoft voulait décourager la divulgation sauvage de failles zero-day. Quelques semaines plus tard, un spécialiste de la sécurité IT visé par ses avertissements en publie une nouvelle. Baptisée ShieldBreak, la vulnérabilité a été dévoilée par Nightmare Eclipse, pseudonyme d’un chercheur en sécurité. La faille en question exploite une faiblesse de Windows Defender et permet à un attaquant disposant de faibles privilèges d'obtenir un accès complet au système et aux données de l'utilisateur, selon les informations rapportées par TechCrunch.
Le chercheur a publié une preuve de concept sous la forme d'une application Windows que la victime doit exécuter. L'exploit fonctionnerait sous Windows 10, Windows 11, y compris la version 25H2, ainsi que Windows Server 2025. ShieldBreak présente des similitudes avec RoguePlanet, une précédente faille de Windows Defender corrigée par Microsoft sous la référence CVE-2026-50656. Nightmare Eclipse présente son nouvel exploit comme un contournement complet de ce correctif, une qualification toutefois contestée par plusieurs chercheurs en sécurité, indique SecurityWeek.
A l’heure de publier ces lignes, Microsoft n’a publié aucun correctif spécifique pour ShieldBreak. Un porte-parole du groupe a indiqué à TechCrunch que l'entreprise examinait la validité et la portée potentielle des affirmations du chercheur.
Cette divulgation intervient dans un contexte particulièrement tendu. En mai, la firme de Redmond avait vivement condamné la publication de failles zero-day en dehors de ses procédures de divulgation coordonnée, allant jusqu'à évoquer des actions judiciaires contre ceux qui facilitent des activités criminelles. Des chercheurs en sécurité avaient interprété ces propos comme une menace à leur encontre. Face aux critiques, Microsoft avait ensuite atténué sa position sur les réseaux sociaux. Nightmare Eclipse accuse de son côté Microsoft d'avoir mal traité plusieurs de ses précédents signalements.
L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi!