NightmareEclipse a publié une nouvelle preuve de concept (PoC) baptisée « ShieldBreak », qui permet à un utilisateur sans privilèges d'élever ses droits pour accéder à un shell de niveau « SYSTEM ». NightmareEclipse affirme que Microsoft n’a pas correctement corrigé la vulnérabilité RoguePlanet (CVE-2026-50656), qui aurait pourtant fait l’objet d’un correctif le 30 juin 2026. ShieldBreak exploite la même faille que RoguePlanet, à savoir la vulnérabilité CWE-59.Fin mai, Microsoft a publié un article de blog critiquant un chercheur en sécurité connu sous le nom de « Nightmare Eclipse » pour avoir divulgué publiquement une série de vulnérabilités non corrigées dans Windows Defender et BitLocker. Elle a averti que son unité chargée de la lutte contre la cybercriminalité « continuera à engager des poursuites contre ces acteurs et ceux qui facilitent leurs activités criminelles ». La position de Microsoft est que le chercheur aurait dû signaler les failles en privé afin que l'entreprise puisse les corriger avant leur divulgation publique.
Nightmare Eclipse présente une version différente des faits. Le chercheur a affirmé avoir été en contact avec Microsoft. La société lui aurait retiré l’accès à son compte du Microsoft Security Response Center, le portail où les chercheurs soumettent leurs rapports de vulnérabilité. Les experts en sécurité ont immédiatement averti que cette formulation risquait d'avoir un effet dissuasif sur l'ensemble de la communauté scientifique, décourageant ainsi de futures divulgations responsables. Microsoft a alors clarifié sa position, atténuant ainsi les menaces juridiques perçues et réaffirmant son engagement en faveur d’une divulgation coordonnée des vulnérabilités.
Récemment, NightmareEclipse a publié une nouvelle preuve de concept (PoC) baptisée « ShieldBreak », qui permet à un utilisateur sans privilèges d'élever ses droits pour accéder à un shell de niveau « SYSTEM ». NightmareEclipse affirme que Microsoft n’a pas correctement corrigé la vulnérabilité RoguePlanet (CVE-2026-50656), qui aurait pourtant fait l’objet d’un correctif le 30 juin 2026. ShieldBreak exploite la même faille que RoguePlanet, à savoir la vulnérabilité CWE-59 (« Résolution de lien incorrecte avant l’accès au fichier » dans Windows Defender lors de la correction des fichiers).
ShieldBreak : une nouvelle vulnérabilité « zero-day » non corrigée sous Windows
ShieldBreak et RoguePlanet présentent plusieurs similitudes dans leurs tactiques et leurs objectifs finaux. Ces deux exploits interagissent avec Defender via les API de MpClient.dll résolues dynamiquement afin de déclencher des analyses et des actions correctives de Defender grâce à la détection du fichier EICAR. Ils utilisent également tous deux la coordination par canal nommé dans le cadre du processus visant à fournir à un utilisateur sans privilèges un shell de niveau SYSTEM.
Malgré ces similitudes, les mécanismes de remplacement de chemin d’accès et de verrouillage utilisés par ShieldBreak diffèrent de ceux utilisés dans RoguePlanet. Cela corrobore l’affirmation des chercheurs selon laquelle ShieldBreak est un contournement du correctif pour la vulnérabilité CVE-2026-50656.
La première étape de ShieldBreak consiste à créer un répertoire de travail, C:\ShieldBreak_<GUID>, et à l’enregistrer auprès de la plateforme Windows Cloud Files en tant que racine de synchronisation. Cela permet à l’exploit de créer des fichiers placeholders locaux dont le contenu peut être rempli à la demande. Au sein de ce répertoire, un placeholder nommé BERLIN est créé, dont la taille de fichier déclarée correspond à celle du fichier eicar_com.zip. Ce placeholder et le remplissage des données seront utilisés ultérieurement pour manipuler les chemins d’accès vers lesquels Defender effectue la résolution.
Deux répertoires Object Manager sont créés, et Defender se tournera vers ces chemins pour la résolution : une entrée directe \\.\globalroot\BaseNamedObjects\Restricted\WD_SHADOW_<GUID>\WD_SCAN, qui pointe vers \??\C:\ShieldBreak_<GUID>, et un répertoire de secours \\.\globalroot\BaseNamedObjects\ Restricted\WD_TARGET_<GUID>\WD_SCAN, qui pointe vers \CLFS\??\C:\ShieldBreak_<GUID>. Si le lien d’entrée directe est supprimé, c’est le lien de secours qui est utilisé à la place.
Avant le déclenchement de Defender, une mesure est prise pour s’assurer que le fichier finalement copié ne sera pas supprimé. Un flux de données alternatif, BERLIN:stream, est rempli d’une copie octet par octet du fichier ntdll.dll, qui sera chargé ultérieurement pour marquer le fichier comme étant en cours d’utilisation et empêcher sa suppression.
La configuration étant désormais terminée, le lancement de l’exploit résout les API de Windows Defender et oriente une analyse vers l’espace réservé BERLIN, qui est alimenté par le contenu du fichier eicar_com.zip, un déclencheur fiable pour la correction de Defender. En surveillant ce répertoire, le thread peut attendre que le fichier journal « .blf » attendu soit créé dans le même répertoire, ce qui signifie que le processus de correction a commencé.
Une fois le processus de correction détecté dans ce répertoire, le changement de résolution du chemin d’accès est effectué. Le lien direct est supprimé, ce qui fait que la résolution de Defender vers ce même chemin mène désormais à \CLFS\??\C:\ShieldBreak_<GUID>. Tout chemin commençant par CLFS est traité comme un fichier journal par Windows. En ouvrant le fichier journal attendu, le processus de correction peut être mis en pause une nouvelle fois.
Pendant cette pause, le lien direct qui avait été précédemment supprimé est rétabli, contenant désormais le chemin cible réel : \??\UNC\127.0.0.1\C$\Windows\System32\phoneinfo.dll. Dans ce cas, l’utilisateur non privilégié n’a pas besoin d’accéder au partage administratif local C$. Ce lien direct est défini afin que le processus de correction au niveau SYSTEM pointe vers phoneinfo.dll au lieu du chemin de secours défini précédemment.
La dernière action effectuée avant de permettre la poursuite de la correction consiste à modifier le flux de données sans nom dans BERLIN pour y inclure de nouvelles données, ce qui réhydrate le fichier avec un fichier de charge utile intégré, Warden.dll. La seule tâche de ce fichier de charge utile est de dupliquer le jeton de niveau SYSTEM avec lequel il est invoqué et de l’utiliser pour ouvrir une instance de conhost.exe, dont la session est attribuée à l’utilisateur.
Une fois que la correction de Defender se poursuit, ce même chemin pointe désormais vers C:\Windows\System32\phoneinfo.dll, qui a été réhydraté avec la charge utile malveillante Warden.dll. Dans le cadre du processus de correction de Defender, ce fichier inexistant est écrit avec des privilèges SYSTEM. Pour empêcher ce fichier d’être déplacé ou supprimé, les ADS qui ont été remplis avec le contenu de ntdll.dll sont lus et mappés en tant que données exécutables, ce qui verrouille le fichier en tant qu’en cours d’utilisation pour le reste de l’exploitation.
Ce fichier est chargé par le gestionnaire de rapports d’erreurs Windows wermgr.exe, qui recherche et tente de charger phoneinfo.dll. Un fichier intégré, Report.wer, décrit un événement APPCRASH fabriqué de toutes pièces concernant un fichier fictif, AngryPeopleBug.exe. Ce fichier et cet événement sont faux et servent simplement à déclencher l’exécution de phoneinfo.dll. Dans l’ensemble, cet exploit aboutit en réalité à un chargement latéral malveillant d’une DLL, écrite et déclenchée avec des privilèges SYSTEM. Une fois que wermgr.exe exécute la charge utile, le jeton de niveau SYSTEM est dupliqué, puis un shell est ouvert et attribué à la session de l’utilisateur.
La multiplication des exploits accroît la frustration
NightmareEclipse a poursuivi la divulgation des vulnérabilités de Windows à chaque « Patch Tuesday » depuis avril 2026. Au-delà des détails techniques de ces exploits, la réaction du public à ces publications a été mitigée, mais elle témoigne d’une frustration clairement croissante vis-à-vis des pratiques de divulgation responsable. Ce sentiment ne fait que s'accentuer à mesure que des failles de sécurité sont exploitées à maintes reprises et que des correctifs réputés fiables sont contournés. Face à ces événements, le secteur doit continuer à se développer et à évoluer pour s'adapter aux changements rapides mis en œuvre par les principaux fournisseurs.
Début 2026, Microsoft a reconnu publiquement que Windows 11 souffre d’un véritable problème de confiance. Microsoft avait franchi une ligne symbolique rarement assumée par une grande enseigne technologique. Microsoft s'efforce désormais activement de rétablir la confiance qu'il a perdue au sein de la communauté Windows. Des rumeurs, confirmées par l'entreprise, ont rapporté que la grande enseigne technologique se concentre sur l'amélioration des fonctionnalités de base du système d'exploitation Windows 11 et de ses services sous-jacents. Ceux-ci sont devenus si problématiques que chaque nouvelle mise à jour introduit une multitude de problèmes, perturbant de nombreux systèmes et sapant la confiance des passionnés d'informatique.
Sources : CVE-2026-50656, ShieldBreak
Et vous ?
Pensez-vous que ce rapport est crédible ou pertinent ?
Quel est votre avis sur le sujet ?Voir aussi :
Windows 11 : Microsoft admet que presque toutes les fonctionnalités principales de son OS sont défectueuses, après s'être fait taper sur les doigts par NVIDIA qui a déployé un correctif suite au Patch Tuesday
La nouvelle faille de sécurité zero-day YellowKey de BitLocker sous Windows, permet en étant muni d'une clé USB de déverrouiller des disques chiffrés sous Windows 11 et Windows Server 2022/2025
Les PC Windows tombent en panne 3x plus souvent que les Mac, d'après un rapport, duquel il ressort en sus que les PC Windows sont à la traîne par rapport aux Mac en matière de sécurité et de durée de vie
Vous avez lu gratuitement 2 797 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.