NG Solution Team
Cybersécurité

ShieldCrash : un PoC pour un zero-day de Microsoft Defender

Le 9 septembre 2026, le chercheur Chaotic Eclipse (alias INFINITE NIGHTMARE, MSNightmare, Nightmare‑Eclipse) a publié ShieldCrash, une preuve de concept exploitant un zero‑day affectant Microsoft Defender (CVE‑2026‑69414, dit « ShieldBreak »). Selon l’auteur, le PoC permet de lire arbitrairement des fichiers avec les privilèges SYSTEM.

ShieldCrash et l’état du correctif

Chaotic Eclipse affirme que Microsoft n’a pas correctement corrigé la vulnérabilité dite ShieldBreak (CVE‑2026‑69414) : plusieurs vecteurs d’exploitation auraient été neutralisés, mais une condition spécifique permettrait toujours d’obtenir le même comportement dangereux. Le chercheur précise que la version publiée du PoC est basique et vise pour l’instant à démontrer qu’une lecture arbitraire de fichiers en tant que SYSTEM reste possible ; il pourrait ultérieurement développer un exploit complet au niveau SYSTEM.

Microsoft a récemment mis à jour le moteur Malware Protection Engine pour corriger CVE‑2026‑69414. La version 1.1.26080.3 inclut le correctif ; cette mise à jour ne requiert aucune action de la part de l’utilisateur et n’affecte pas les systèmes où Microsoft Defender est désactivé. Microsoft rappelle par ailleurs l’importance de maintenir automatiquement à jour les définitions de malware et le moteur pour se protéger contre les menaces nouvelles et en évolution.

Contexte : autres PoC récents signés Chaotic Eclipse

La publication de ShieldCrash s’inscrit dans une série de PoC récemment publiés par le même chercheur. La semaine précédente, il avait diffusé GreenSection, un exploit ciblant Nvidia et déclenchant une corruption mémoire. Il a également publié HardBreacher, un zero‑day visant Kaspersky Endpoint Security qui provoque une élévation de privilèges : le PoC, qualifié d’instable, peut nécessiter plusieurs tentatives mais, lorsqu’il fonctionne, crée une DLL dans System32 avec des permissions utilisateur complètes et permettrait de prendre le contrôle du processus d’interface de Kaspersky, perturbant l’antivirus et les contrôles d’accès aux fichiers. Chaotic Eclipse indique que HardBreacher permet une élévation de privilèges sur un Windows 11 25H2 entièrement patché exécutant Kaspersky Endpoint v14.0.0.504.

Le chercheur a aussi publié PrettyPrague, un exploit visant Avast Antivirus (Gen Digital) qui déclencherait une élévation de privilèges. Selon lui, le PoC abuse du sandbox d’Avast pour dumper la base SAM de Windows et obtenir une session SYSTEM, et fonctionnerait même sur des installations d’Avast et de Windows 11 25H2 entièrement patchées ; il suspecte que le même défaut pourrait affecter d’autres produits de Gen Digital, notamment AVG et Norton.

Enfin, Chaotic Eclipse a publié FalconFlank, un zero‑day contre la plateforme CrowdStrike Falcon. L’exploit tirerait parti de la fonctionnalité de suppression des macros malveillantes des fichiers Microsoft Office intégrée aux capacités de remédiation de Falcon, opérationnant avec des privilèges élevés et pouvant, selon le chercheur, être abusé pour élever les privilèges d’un utilisateur local peu privilégié.

Chaotic Eclipse est connu pour la publication publique de PoC pour des zero‑day, souvent après avoir critiqué la gestion des signalements par les éditeurs. Ses publications ont principalement visé des produits Microsoft et certaines ont ensuite été exploitées in the wild. Ses travaux relancent le débat sur la divulgation responsable et les risques associés à la diffusion de PoC exploitables.

Related posts

Amgen révèle une fuite de données : des informations patients volées

Thomas Lefèvre

SHIB — alerte sécurité : prudence face aux demandes de portefeuille

Lucie Moreau

100 universités sont-elles en danger à cause d’une vulnérabilité de PeopleSoft ?

Thomas Lefèvre

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy