Cette faille de Defender que Microsoft a corrigée en juillet ? Quelqu'un vient de contourner le correctif
Microsoft a corrigé en juillet une faille de Microsoft Defender appelée RoguePlanet, répertoriée sous CVE-2026-50656. Elle permettait à un programme déjà en cours d'exécution sur un PC de s'élever au niveau SYSTEM, le plus haut niveau de contrôle que possède Windows. Le 11 août, à peu près au moment du Patch Tuesday de ce mois-ci, le chercheur à l'origine du bug initial a publié ShieldBreak : un contournement fonctionnel de ce correctif, atteignant le même résultat par une voie entièrement différente.
La nouvelle technique interfère avec Defender pendant qu'il analyse un fichier téléchargé depuis un stockage cloud, en remplaçant le contenu du fichier en plein milieu de l'analyse, de sorte que Defender lui-même finisse par charger le code de l'attaquant comme s'il s'agissait d'un composant Windows de confiance. Le chercheur rapporte un taux de réussite de 100 % sous Windows 11 25H2 et Windows Server 2025, Windows 10 étant également touché selon lui. Defender doit être activé pour que cela fonctionne. Microsoft indique « étudier activement la validité et l'applicabilité potentielle de ces affirmations ». Pas encore de correctif, et aucun signe d'exploitation dans de vraies attaques.
Pour un particulier, un seul mot fait l'essentiel du travail dans cette description : local. Personne ne peut vous atteindre avec cela depuis internet. Il faut d'abord que quelque chose tourne déjà sur votre machine, un jeu craqué, une fausse mise à jour, un installateur venu d'une publicité de recherche, et ShieldBreak transforme ensuite ce point d'appui limité en propriété totale du PC. La réponse n'est donc pas de désactiver Defender, ce qui serait strictement pire. C'est que la porte d'entrée compte toujours plus que le couloir.
À noter qu'un bug antérieur du même chercheur touchant le service de profil utilisateur de Windows, CVE-2026-62832 ou « LegacyHive », a finalement été corrigé dans la mise à jour d'août, installer la mise à jour de ce mois-ci reste donc la bonne décision.
Tendvane ne peut pas colmater une brèche que Microsoft n'a pas encore corrigée. Ce qu'il peut faire, c'est confirmer que les correctifs d'août ont bien atteint votre PC, et que Defender et BitLocker sont toujours activés, grâce à ses contrôles de mises à jour et d'état de sécurité.