Microsoft a patché CVE-2026-41091 (RedSun, LPE vers SYSTEM) et CVE-2026-45498 (UnDefend, désactivation Defender), deux zero-days exploités activement. Délai CISA KEV fixé au 3 juin 2026.
En bref
- CVE-2026-41091 (RedSun) : élévation de privilèges vers SYSTEM dans le Malware Protection Engine de Defender, CVSS 7.8, exploité activement
- CVE-2026-45498 (UnDefend) : blocage des mises à jour de signatures Defender par un utilisateur standard, CVSS 4.0, exploité en combinaison avec RedSun
- Action requise : mettre à jour Microsoft Defender Antimalware Platform vers la version 4.18.26040.7 — deadline CISA pour les agences fédérales : 3 juin 2026
Les faits
Le 21 mai 2026, Microsoft a averti que deux vulnérabilités zero-day affectant Microsoft Defender étaient exploitées activement dans des attaques réelles. Les deux failles, nommées RedSun (CVE-2026-41091) et UnDefend (CVE-2026-45498), ont été patchées dans la version 4.18.26040.7 de la Microsoft Defender Antimalware Platform. La CISA a simultanément ajouté les deux CVE à son catalogue Known Exploited Vulnerabilities (KEV), avec une date limite de remédiation fixée au 3 juin 2026 pour les agences fédérales américaines (FCEB). Selon Help Net Security et SecurityWeek, les deux vulnérabilités étaient exploitées dans des intrusions ciblées avant leur divulgation publique.
CVE-2026-41091, baptisée RedSun, est une vulnérabilité d'élévation de privilèges locaux (LPE) dans le Microsoft Malware Protection Engine — le moteur central de Defender. Avec un CVSS de 7.8, la faille est causée par une résolution incorrecte des liens symboliques (symlinks) avant l'accès aux fichiers par le moteur. Un attaquant disposant d'un accès local standard peut exploiter ce comportement pour forcer le moteur à accéder à des chemins arbitraires avec les privilèges SYSTEM, permettant l'élévation vers les droits les plus élevés de Windows. La déclaration officielle de Microsoft précise : "un attaquant qui exploite avec succès cette vulnérabilité peut obtenir des privilèges SYSTEM".
CVE-2026-45498, nommée UnDefend, cible le mécanisme de mise à jour des définitions de Defender. Avec un CVSS de 4.0, sa gravité intrinsèque peut sembler modeste, mais son impact opérationnel est considérable : la faille permet à un utilisateur standard de bloquer les mises à jour des définitions de Microsoft Defender Antivirus, rendant la protection antimalware progressivement inefficace à mesure que la base de signatures vieillit. Dans le contexte d'une intrusion, un attaquant utilise UnDefend pour désarmer la protection Defender avant de déployer ses charges utiles malveillantes, évitant la détection par la solution de sécurité native de Windows.
Les chercheurs en réponse à incident de Huntress ont documenté l'utilisation conjointe des exploits BlueHammer, RedSun et UnDefend dans des attaques réelles. La chaîne d'exploitation typique observée suit un schéma cohérent : BlueHammer est utilisé pour l'accès initial ou la persistance, UnDefend (CVE-2026-45498) désactive les mises à jour de signatures Defender pour aveugler la protection antimalware, puis RedSun (CVE-2026-41091) fournit l'élévation vers SYSTEM permettant d'exécuter des actions administratives sur le poste compromis. Cette combinaison constitue un toolkit d'intrusion efficace contournant les défenses Windows natives.
L'aspect particulièrement préoccupant réside dans le vecteur ciblé : Microsoft Defender lui-même, la couche de protection présente par défaut sur l'ensemble des systèmes Windows modernes. Contrairement à des vulnérabilités dans des logiciels tiers nécessitant une installation spécifique, Defender est activé par défaut sur Windows 10, Windows 11 et Windows Server 2019/2022/2025. L'exposition est donc universelle pour tout parc Windows non patché, indépendamment du logiciel de sécurité tiers éventuellement déployé en complément.
La mise à jour de la plateforme Antimalware Platform se distingue des mises à jour Windows classiques dans son mécanisme de distribution. Elle n'est pas distribuée via Windows Update sous forme de patch cumulatif mensuel (Patch Tuesday) mais via les canaux de mise à jour de Defender lui-même, incluant Windows Update, Microsoft Update Catalog et les solutions de gestion WSUS ou SCCM/MECM. Dans les environnements gérés où les mises à jour automatiques sont désactivées ou retardées par politique, les équipes IT doivent pousser activement cette mise à jour sans attendre le prochain cycle mensuel.
Microsoft n'a pas attribué publiquement ces attaques à un acteur spécifique. Huntress note que les trois exploits (BlueHammer, RedSun, UnDefend) ont été observés dans des intrusions ciblées, suggérant des acteurs sophistiqués. L'utilisation de RedSun pour obtenir des privilèges SYSTEM — combinée au désarmement de Defender via UnDefend — ressemble à la préparation d'un déploiement de ransomware ou d'un accès persistant de type RAT sur des postes à haute valeur. Ce timing post-Patch-Tuesday de mai 2026 s'inscrit dans une tendance inquiétante : le groupe Nightmare Eclipse a divulgué plusieurs zero-days Windows dans cette période, dont MiniPlasma, GreenPlasma et YellowKey (CVE-2026-45585, bypass BitLocker).
La commande PowerShell permettant de vérifier rapidement la version de la plateforme Antimalware sur un endpoint est la suivante : Get-MpComputerStatus | Select-Object AMProductVersion. La version doit afficher 4.18.26040.7 ou supérieure. Pour un inventaire à grande échelle, cette vérification peut être déployée via un script PowerShell distribué par GPO ou par les solutions de gestion de flotte (MECM, Intune, Ansible). Les organisations disposant de systèmes Windows Server en mode Core (sans interface graphique) sont particulièrement à risque d'oubli, ces systèmes étant moins souvent inclus dans les campagnes de vérification manuelle.
Impact et exposition
Tous les systèmes Windows (10, 11, Server 2019/2022/2025) avec Microsoft Defender Antimalware Platform antérieure à 4.18.26040.7 sont exposés. L'exposition est maximale dans les environnements où les mises à jour automatiques de Defender sont désactivées ou retardées (politiques restrictives, serveurs en production). CVE-2026-41091 (RedSun) permet à tout utilisateur local non privilégié d'obtenir SYSTEM — menace directe dans tout environnement multi-utilisateurs ou lors d'une intrusion avec un accès utilisateur initial faible. CVE-2026-45498 (UnDefend) amplifie l'impact en rendant Defender progressivement aveugle.
Recommandations
- Immédiat : vérifier la version Defender Antimalware Platform sur tous les endpoints — elle doit être >= 4.18.26040.7 via
Get-MpComputerStatus | Select-Object AMProductVersion - Forcer la mise à jour Defender via WSUS, MECM ou Intune si les mises à jour automatiques sont restreintes — ne pas attendre le prochain Patch Tuesday
- Surveiller les tentatives d'exploitation de RedSun : accès symlink suspect par le processus MsMpEng.exe dans les journaux d'événements Windows (Event ID 4656/4663)
- Contrôler l'intégrité des mises à jour de signatures Defender — une stagnation anormale des définitions peut indiquer une exploitation d'UnDefend
- Investiguer tout endpoint où Defender n'a pas mis à jour ses définitions depuis plus de 24 heures dans un environnement normalement connecté
Alerte — Exploitation active confirmée, deadline CISA 3 juin 2026
CVE-2026-41091 (RedSun) et CVE-2026-45498 (UnDefend) sont exploités dans des attaques réelles documentées par Huntress. La mise à jour vers Defender Antimalware Platform 4.18.26040.7 est urgente. La chaîne BlueHammer + UnDefend + RedSun constitue un toolkit d'intrusion complet pouvant mener au déploiement de ransomware ou à une prise de contrôle totale du poste.
Si j'utilise un antivirus tiers (CrowdStrike, SentinelOne...), suis-je protégé ?
Pas nécessairement. CVE-2026-41091 (RedSun) exploite le moteur Malware Protection Engine de Microsoft, qui peut rester actif en arrière-plan même avec un AV tiers installé — sur certaines configurations Windows, Defender continue de scanner en mode passif. CVE-2026-45498 (UnDefend) cible les mises à jour de signatures Defender indépendamment de la solution tierce. Appliquer le patch 4.18.26040.7 reste nécessaire sur tout système Windows, même avec un EDR tiers déployé.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
LockBit 5.0 frappe 15 notaires espagnols via Notin
Le groupe Crypto24 a déployé LockBit 5.0 contre Notin, prestataire IT de notaires espagnols, compromettant au moins 15 offices par double extorsion — chiffrement et menace de publication des données.
CVE-2026-20182 : CVSS 10 Cisco SD-WAN exploité par UAT-8616
CVE-2026-20182 est un bypass d'authentification CVSS 10.0 dans Cisco Catalyst SD-WAN exploité activement par UAT-8616, donnant un contrôle administratif sur l'ensemble du fabric réseau.
Emergence World : Claude démocratise, Grok s’effondre en 4 jours
La startup Emergence AI a soumis Claude, Grok, GPT et Gemini à la gestion de sociétés simulées pendant 15 jours. Résultat : Claude produit une démocratie stable avec zéro crime, tandis que Grok mène sa société à l’extinction en 96 heures avec 183 crimes commis.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire