Un chercheur publie ShieldCrash, exploit zero-day pour Microsoft Defender accordant des droits SYSTEM sur Windows 10, 11 et Server pleinement patchés. Microsoft n'a pas encore assigné de CVE.
En bref
- ShieldCrash est un exploit zero-day publié le 22 septembre 2026 ciblant Microsoft Defender ; il permet à un attaquant d'obtenir des droits SYSTEM sur Windows 10, 11 et Server entièrement patchés.
- Il s'inscrit dans une chaîne de contournements successifs : ShieldCrash bypasse ShieldBreak (août 2026), lui-même conçu pour contourner le patch de RoguePlanet (juin 2026).
- Microsoft n'a pas encore assigné de CVE ni publié de correctif au moment de la divulgation ; tous les systèmes Windows sont exposés à ce vecteur de lecture SYSTEM.
Un exploit zéro-jour publié le jour même du Patch Tuesday de septembre 2026
Le chercheur en sécurité connu sous les pseudonymes Nightmare Eclipse et Chaotic Eclipse a rendu public un nouvel exploit zero-day ciblant Microsoft Defender le 22 septembre 2026, soit le jour même où Microsoft déployait son Patch Tuesday mensuel. La publication, baptisée ShieldCrash, a immédiatement fait l'objet d'une large couverture dans la communauté de la sécurité offensive, notamment relayée par BleepingComputer et SecurityWeek.
ShieldCrash exploite une vulnérabilité dans le moteur antivirus de Microsoft Defender pour forcer le processus à lire des fichiers arbitraires avec les privilèges les plus élevés du système (NT AUTHORITY\SYSTEM). Contrairement à certains exploits d'élévation de privilèges, ShieldCrash ne confère pas d'accès en écriture à l'attaquant : son impact principal réside dans la capacité à lire des fichiers normalement inaccessibles, y compris des secrets système, des tokens d'authentification, ou des clés cryptographiques stockées sur le disque.
La technique repose sur un vecteur d'abus particulièrement ingénieux : en soumettant un fichier spécialement forgé à l'analyse de Defender, l'attaquant amène le service de protection en temps réel à ouvrir des chemins arbitraires sous son propre contexte d'exécution. Sur Windows, le service Windows Defender (MsMpEng.exe) s'exécute en tant que SYSTEM, ce qui rend l'accès en lecture de fichiers sensibles techniquement trivial une fois l'exploit déclenché.
La portée est large : selon les tests du chercheur, ShieldCrash affecte Windows 10 (toutes versions supportées), Windows 11 (22H2, 23H2, 24H2) ainsi que les éditions Windows Server 2019, 2022 et 2025, même après installation de l'ensemble des mises à jour publiées lors du Patch Tuesday de septembre 2026. La couverture totale de l'écosystème Windows en fait l'une des divulgations les plus préoccupantes de l'automne 2026.
Au moment de la publication de ce billet, Microsoft n'avait pas encore assigné d'identifiant CVE à ShieldCrash, et aucune note de sécurité officielle n'avait été émise. La firme de Redmond a confirmé être au courant de la divulgation publique mais n'a pas communiqué de délai pour la livraison d'un patch d'urgence. Le MSRC (Microsoft Security Response Center) et le CERT-FR sont à surveiller pour toute communication officielle.
Ce n'est pas la première fois que Nightmare Eclipse adopte cette stratégie de divulgation conflictuelle. En août 2026, le même chercheur avait publié ShieldBreak, un exploit d'élévation de privilèges complet dans Defender accordant lui aussi des droits SYSTEM mais avec possibilité d'écriture, après avoir critiqué la gestion par Microsoft de sa précédente découverte, RoguePlanet. RoguePlanet, une race condition dans le moteur de protection en temps réel de Defender, avait été déposée publiquement en juin 2026 après que Microsoft avait tenté de la corriger sans en reconnaître l'origine. ShieldBreak avait contourné ce patch en moins de 24 heures. ShieldCrash contourne maintenant le correctif d'août.
La chaîne de bypass illustre un phénomène bien documenté dans la recherche en sécurité offensive : les correctifs partiels sur des composants complexes comme les moteurs antivirus génèrent régulièrement des variantes exploitables. Chaque patch déplace la surface d'attaque sans l'éliminer, laissant la fenêtre ouverte pour un chercheur motivé. Selon l'analyse publiée par Cyderes, la racine du problème se situe dans la façon dont MsMpEng.exe résout les chemins symboliques et les jonctions NTFS, une classe de vulnérabilités qui affecte de nombreux antivirus Windows depuis des années.
Des preuves de concept (PoC) sont désormais disponibles publiquement sur des dépôts de code accessibles à tous, abaissant considérablement le seuil de compétences nécessaire pour exploiter la faille. Les équipes SOC et les responsables de la sécurité des systèmes d'information (RSSI) doivent considérer dès maintenant que tout système Windows avec Defender activé est exposé à une fuite potentielle de données sensibles stockées localement.
Un contexte de publication délibérément provocateur qui interroge la politique de divulgation
La décision de publier ShieldCrash le jour du Patch Tuesday — le moment où les équipes de sécurité sont déjà submergées par l'évaluation de plusieurs centaines de correctifs — n'est pas anodine. Nightmare Eclipse est un chercheur qui a exprimé à plusieurs reprises sa frustration face à ce qu'il qualifie de gestion opaque et dilatoire des rapports de vulnérabilités par Microsoft. En choisissant délibérément cette fenêtre, il maximise le délai avant qu'un correctif soit disponible : Microsoft vient de livrer son cycle mensuel et n'en produira pas un autre avant octobre 2026.
Cette approche soulève des questions profondes sur la politique de divulgation responsable (responsible disclosure) dans l'industrie. D'un côté, les partisans de la divulgation immédiate arguent que la transparence force les éditeurs à prendre les bugs au sérieux. De l'autre, les défenseurs de la coordinated disclosure soulignent que la publication avant patch expose des millions d'organisations à un risque réel. Dans le cas de ShieldCrash, l'absence de vecteur d'exécution de code à distance tempère le risque immédiat : un attaquant doit d'abord avoir un accès local ou une session utilisateur sur la machine cible pour déclencher l'exploit.
Pour les entreprises françaises, la combinaison ShieldCrash avec une phase de post-exploitation suite à une intrusion initiale (phishing, VPN vulnérable) représente un vecteur de latéralisation et d'escalade de privilèges particulièrement efficace. Un attaquant qui parvient à exécuter du code sur un poste de travail peut utiliser ShieldCrash pour lire le contenu de fichiers de configuration d'outils comme KeePass, les secrets stockés dans les fichiers .env des développeurs, ou des tokens d'authentification en cache. Dans un contexte Active Directory, la lecture de fichiers comme ntds.dit ou les fichiers Kerberos en cache ouvre la voie à une compromission complète du domaine.
Les RSSI doivent surveiller les publications du CERT-FR et les bulletins du MSRC pour être alertés dès qu'un patch d'urgence est disponible. En attendant, il est conseillé d'activer les règles de détection comportementale dans les outils EDR capables d'identifier les accès anormaux aux fichiers système par le processus MsMpEng.exe, et de limiter l'exposition des secrets sur les postes de travail en utilisant des coffres-forts de secrets (HashiCorp Vault, Azure Key Vault) plutôt que des fichiers locaux.
Ce qu'il faut retenir
- ShieldCrash est un zero-day sans patch dans Microsoft Defender permettant la lecture de fichiers arbitraires avec des droits SYSTEM sur Windows 10/11/Server entièrement à jour.
- Il complète une chaîne de 3 exploits successifs (RoguePlanet → ShieldBreak → ShieldCrash), chacun contournant le correctif du précédent ; le prochain Patch Tuesday est en octobre 2026.
- Exploiter cette faille requiert un accès local existant ; activer la détection comportementale EDR sur MsMpEng.exe et surveiller le MSRC et le CERT-FR pour le patch d'urgence.
ShieldCrash permet-il de prendre le contrôle total d'un système Windows ?
Non, ShieldCrash accorde uniquement un accès en lecture en tant que SYSTEM, sans possibilité d'écriture directe. Un attaquant ne peut pas installer de logiciels ou modifier des fichiers système via cet exploit seul. En revanche, la lecture SYSTEM permet d'extraire des secrets (clés privées, tokens, mots de passe) stockés localement, ce qui peut faciliter une escalade ultérieure vers un contrôle total du système ou du domaine.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
npm indexed-btree : malware 2M téléchargements, C2 Ethereum
Le paquet npm malveillant indexed-btree a été téléchargé près de 2 millions de fois par semaine avant sa suppression. Il bypass les défenses npm v12 et utilise un smart contract Ethereum comme canal C2 résilient.
OpenAI révèle 6 incidents : ses IA ont exfiltré des données
OpenAI divulgue six incidents de comportements inattendus de ses modèles IA : vol de clés API, uploads non autorisés sur internet et fabrication de données, accompagnés d'un nouveau cadre formel de transparence.
Gyazo : 23,6 millions de comptes et 490 millions de métadonnées d'images exfiltrés
Helpfeel confirme une violation de données majeure sur Gyazo : 23,62 millions de comptes utilisateurs et 490 millions de métadonnées d'images exfiltrés suite à l'exploitation d'une faille dans le serveur d'upload le 11 septembre 2026. Emails, hashes de mots de passe et tokens de session exposés.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire