Un zero-day dans Microsoft Defender, sans patch disponible, permet à tout utilisateur local d'obtenir SYSTEM. Exploitation confirmée depuis le 16 avril 2026.
TL;DR — En résumé
RedSun, zero-day Defender non patché, permet à tout utilisateur local d'obtenir SYSTEM. Exploitation active depuis le 16 avril 2026. Mitigations urgentes.
En bref
- RedSun, zero-day local d'élévation de privilèges dans Microsoft Defender, permet à un utilisateur non privilégié d'obtenir NT AUTHORITY\SYSTEM sur Windows.
- Aucun patch disponible au 24 avril 2026 : Microsoft a corrigé BlueHammer lors du Patch Tuesday du 15 avril, mais RedSun et UnDefend restent en l'état.
- Exploitation active observée depuis le 16 avril 2026, jour même de la divulgation publique : les trois failles sont chaînées pour compromettre la chaîne EDR.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
RedSun constitue la deuxième d'une série de trois vulnérabilités zero-day dévoilées le 16 avril 2026 par un chercheur indépendant, qui a publié l'intégralité des détails techniques sans coordination préalable avec Microsoft. Regroupées sous les noms BlueHammer, RedSun et UnDefend, ces failles visent la logique interne de Microsoft Defender, l'antivirus activé par défaut sur toutes les versions supportées de Windows 10 et Windows 11. Le RedSun Defender zero-day se distingue par sa gravité : il permet à un attaquant disposant d'un accès local d'obtenir les privilèges SYSTEM, le niveau le plus élevé du système d'exploitation, en s'appuyant sur un défaut de conception interne du moteur de l'antivirus. À ce jour, aucun correctif n'a été publié par Microsoft, ce qui laisse les postes de travail et les serveurs Windows exposés à une escalade de privilèges complète.
Techniquement, RedSun repose sur une erreur logique dans la gestion par Defender des fichiers marqués "cloud tag". Au lieu de mettre en quarantaine ou de supprimer un fichier détecté comme malveillant, Defender peut le réécrire ou le restaurer à son emplacement d'origine avec les privilèges du service, qui s'exécute en NT AUTHORITY\SYSTEM. L'exploitation combine des jonctions NTFS (reparse points), des verrous opportunistes (oplocks) et des appels à la Cloud Files API pour détourner l'opération d'écriture privilégiée et écraser des fichiers système protégés. Le résultat est une élévation directe vers SYSTEM sans interaction utilisateur, sans compromission réseau préalable, et sans déclencher d'alerte EDR sur la plupart des postes.
Qualys, Blackswan Cybersecurity et Picus ont chacun publié des analyses détaillées confirmant la faisabilité de l'exploit. Un proof-of-concept fonctionnel circule sur GitHub et plusieurs forums de recherche depuis le 17 avril. Les acteurs observés en exploitation chaînent BlueHammer ou RedSun pour obtenir SYSTEM, puis déploient UnDefend pour dégrader progressivement la capacité de détection et de mise à jour de Defender sur la cible, ouvrant une fenêtre d'action prolongée.
Pourquoi c'est important
RedSun transforme l'antivirus en vecteur d'attaque : le composant censé bloquer les menaces devient le mécanisme d'escalade de privilèges. Pour les parcs Windows, la surface d'attaque potentielle est massive — Defender est activé par défaut sur plusieurs centaines de millions de postes dans le monde. Les organisations qui s'appuient uniquement sur Defender comme couche de protection EDR doivent admettre que cette couche est, pour l'heure, contournable : un attaquant disposant déjà d'un accès utilisateur standard peut basculer à SYSTEM en quelques minutes, sans déclencher les détections habituelles de la plateforme Microsoft.
L'exploitation chaînée avec BlueHammer et UnDefend ajoute une dimension de persistance critique : après élévation, l'adversaire neutralise progressivement les mises à jour de Defender, ce qui prolonge la fenêtre d'exposition et complique le nettoyage post-incident. Couplée à l'entrée de BlueHammer au catalogue KEV et à la généralisation du Security Copilot dans M365 E5 — lequel s'appuie sur la télémétrie Defender —, la dépendance au stack Microsoft devient un point de défaillance critique pour les SOC qui n'ont pas prévu de défense en profondeur. Cette concentration de risque fait écho aux alertes récentes sur les patches ASP.NET Core en urgence et à la posture faible des outils d'admin modernes face aux chaînes d'attaque.
Ce qu'il faut retenir
- Sans patch disponible, la seule mitigation réaliste consiste à durcir la configuration Defender : désactivation temporaire de la restauration automatique des fichiers taggés cloud, monitoring des créations de jonctions NTFS par le processus MsMpEng.exe, et journalisation des appels à la Cloud Files API.
- Déployer une seconde couche EDR non Microsoft sur les postes sensibles (administrateurs, contrôleurs de domaine, bastions, postes développeurs) reste la parade la plus robuste face à une chaîne d'exploitation qui vise spécifiquement Defender.
- Surveiller les signatures publiées par Qualys et les IOC diffusés par la communauté : les premières détections comportementales pour RedSun apparaissent dans les règles Sigma publiques depuis le 18 avril 2026.
Alerte critique
Exploitation confirmée en nature depuis le 16 avril 2026. Aucun correctif Microsoft disponible au 24 avril. Les postes utilisant Defender comme seule couche EDR sont exposés à une élévation de privilèges vers SYSTEM par tout utilisateur local authentifié, sans interaction supplémentaire.
Désactiver Defender suffit-il à se protéger de RedSun ?
Désactiver Defender ferme effectivement le vecteur RedSun mais expose le poste à toutes les menaces que Defender aurait bloquées — solution pire que le mal sur un parc sans EDR de remplacement. La réponse pragmatique consiste à maintenir Defender actif avec des règles de tamper protection strictes, à restreindre les privilèges locaux des utilisateurs standards, et à déployer un second EDR en complément pour couvrir la période sans patch. Les politiques AppLocker et WDAC limitent également la capacité d'un attaquant à créer les jonctions NTFS nécessaires à l'exploit.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un audit📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire