Passer au contenu principal
Image de l’explosion zero-day ShieldBreak

ShieldBreak : Windows Defender 0-Day sans correctif, et que faire pour y remédier.

À la mi-juin 2026, Microsoft a reconnu RoguePlanet, un défaut de remontée des privilèges dans le moteur de protection contre les logiciels malveillants Microsoft (mpengine.dll), le moteur d’analyse derrière Windows Defender. Microsoft l ’a notée « Exploitation plus probable » sur son indice d’exploitabilité et lui a attribué un score CVSS de 7,8. Microsoft a envoyé un correctif dans Malware Protection Engine version 1,1,26060,3008 pendant son cycle de juillet 2026 correctifs.

Le 11 août 2026, un chercheur en sécurité a publié publiquement une nouvelle preuve de concept, ShieldBreak, réclamant un contournement complet du correctif de juillet de Microsoft. Le PoC a été testé avec un taux de réussite rapporté de 100 % par rapport à Windows 11 25H2, y compris les builds de canaux Canary, et Windows Server 2025 ; plusieurs points de vente rapportent que Windows 10 et ses équivalents Server restent vulnérables au même défaut sous-jacent, bien que le PoC public ne les cible pas officiellement. Des tests indépendants ont confirmé que l’exploit fonctionne et ont constaté que Windows Defender doit être activé pour qu’il réussisse. À compter de cette rédaction, Microsoft n’a pas publié de mise à jour qui ferme le bypass, et son Guide de mise à jour de sécurité pour CVE-2026-50656 répertorie toujours la mise à jour du moteur de juillet comme remédiation disponible.

Qu’est-ce que la vulnérabilité ?

RoguePlanet est une condition de course (une fenêtre de synchronisation check-then-act) dans mpengine.dll qu’un attaquant local peut gagner pendant une analyse de fichier pour la rediriger vers une enveloppe de commande exécutée sous le nom NT AUTHORITY\SYSTEM. Le correctif de juillet de Microsoft a fermé un chemin vers le code vulnérable. ShieldBreak rouvre la course sous-jacente via une technique différente : il enregistre un fournisseur de stockage cloud indésirable, le lie à un fichier d’espace réservé conçu et combine la manipulation des journaux CLFS avec des liens symboliques Object Manager pour tromper le pipeline d’analyse de Defender en verrouillant un fichier système légitime (rapporté sous le nom de phoneinfo.dll) tandis qu’un substitut malveillant est permuté en dessous, créant finalement une enveloppe au niveau du SYSTÈME. Mappées à MITRE ATT&CK, les techniques pertinentes sont T1068 (Exploitation pour Privilege Escalation) et T1574 (Flux d’exécution du détournement).

Faits clés à garder à l’esprit

  • Nécessite d’abord l’exécution du code local : un pirate informatique a besoin d’une prise en charge existante (une session utilisateur standard, un fichier malveillant que l’utilisateur exécute ou une charge utile de l’étape précédente) pour s’escalader. Il ne s’agit pas d’une attaque à distance non authentifiée.
  • Windows Defender doit être activé et analyser activement l’exploit pour fonctionner ; les endpoints où Defender est désactivé ou où un produit différent est l’antivirus enregistré ne sont pas affectés.
  • Confirmé avec un taux de réussite de 100 % sur Windows 11 25H2 (y compris le canal Canary) et Windows Server 2025 ; Windows 10 et ses équivalents de serveur sont signalés comme partageant le défaut sous-jacent, mais ne sont pas officiellement ciblés par le PoC public actuel.
  • Aucune mise à jour de sécurité Microsoft ne ferme actuellement le bypass ShieldBreak. La mise à jour du moteur de protection contre les logiciels juillet 2026 malveillants (1,1,26060,3008) ne traitait que le chemin RoguePlanet d’origine.

Comment Tanium peut vous aider

Tanium Guardian : The ShieldBreak : tableaux de bord Defender Zero-Day Exploit de Windows sur les endpoints pour lesquels Windows Defender est enregistré en tant que fournisseur antivirus actif, la population étant effectivement exposée, car l’exploit ne s’exécute pas là où Defender est désactivé ou un produit différent est enregistré, et inclut une action pour déployer l’atténuation intermédiaire : un espace réservé phoneinfo.dll de 0 octets qui bloque l’étape de substitution de fichier dont dépend l’exploit, ainsi qu’un package de restauration. Testez l’atténuation sur un petit groupe avant de déployer largement ; cela peut provoquer des effets indésirables.

Réponse aux menaces Tanium : exécutez les signaux dans la section Conseils de recherche du tableau de bord : l’un signale les processus enfants du processus de rapport d’erreurs Windows (wermgr.exe) lancé avec une ligne de commande de téléchargement, et l’autre signale les processus non-SYSTEM écrivant des fichiers Report.wer sur le chemin WER ReportQueue, ajusté par rapport aux faux positifs connus (Visual Studio PerfWatson2.exe et devenv.exe, HxD.exe et ScénarioEngine.exe de SQL Server). L’activité ShieldBreak non modifiée doit toujours déclencher le signal Tanium existant : signatures exécutables et natives Windows Defender générées par Conhost, bien que les attaquants armant l’exploit puissent échapper à la détection basée sur la signature.

Tanium Interact : exécutez les questions prédéfinies du tableau de bord (activité de fichier utilisateur non-SYSTEM pour les fichiers Report.wer, wermgr.exe Descendant Process Tree et processus utilisateur SYSTEM avec Windows Error Reporting dans Ancestry) pour définir le périmètre de l’activité sur l’ensemble de la flotte ad hoc.

Références

Équipe de recherche Guardian

L’équipe Guardian Research est un groupe spécialisé d’experts en cybersécurité chargé d’identifier, d’analyser et de fournir des informations exploitables sur les menaces critiques, émergentes et zero-day.