ShieldCrash zero day Windows
  • 10 septembre 2026
  • ComputaSYS
  • 0


ShieldCrash, c’est le nom du nouvel exploit zero-day qui permet de lire n’importe quel fichier avec les privilèges SYSTEM sur une machine Windows entièrement à jour. Son auteur, vous le connaissez de nom : Nightmare Eclipse. Voici ce que l’on sait.

Cela commence à devenir une habitude : Nightmare Eclipse dévoile une faille zero-day dans Windows, Microsoft sort un patch, et dans la foulée il sort un bypass pour le patch de Microsoft (ou alors un nouvel exploit différent). Ce chercheur a pris l’habitude d’attendre les mises à jour mensuelles pour publier ses découvertes, de manière à ce qu’elles restent exploitables pendant un mois, sauf si Microsoft sort un patch de sécurité hors bande entre-temps. Mais l’objectif est clair : perturber Microsoft.

C’est exactement ce qui s’est passé cette semaine. En effet, mardi 8 septembre, Microsoft a publié son Patch Tuesday de septembre 2026, et l’exploit ShieldCrash est arrivé dans la foulée. En réalité, ShieldCrash exploite le même problème de sécurité que ShieldBreak, une faille que Microsoft a justement patchée récemment. Et comme je l’expliquais en août, ShieldBreak était déjà un contournement du correctif publié en juillet pour RoguePlanet, une autre faille Microsoft Defender révélée en juin. C’est donc le troisième épisode de cette série….

Pour rappel, ShieldBreak est une faille permettant une élévation de privilèges via le moteur Microsoft Malware Protection Engine (Microsoft Defender). Dévoilée le 12 août 2026, elle a été référencée par Microsoft sous l’identifiant CVE-2026-69414. Pour autant, le patch pour ShieldBreak est arrivé un peu avant la sortie du Patch Tuesday : jeudi 3 septembre 2026 pour être exact, via une mise à jour du moteur de protection (version 1.1.26080.3). Cette mise à jour déployée automatiquement n’aura pas résisté longtemps.

Ce que fait ShieldCrash

D’après le dépôt GitHub publié par Nightmare Eclipse, ShieldCrash exploite le même problème que ShieldBreak, dans une configuration que Microsoft aurait oubliée de traiter.

“Microsoft n’a pas correctement corrigé ShieldBreak CVE-2026-69414. Dans des conditions spécifiques, il est toujours possible de déclencher exactement le même problème que celui causé par ShieldBreak. Microsoft a corrigé plusieurs choses pour empêcher une nouvelle exploitation, mais a manqué un endroit où ShieldBreak peut encore être exploité”, explique le chercheur.

Le code d’exploitation PoC publié par le chercheur est fonctionnel mais limité, afin de ne pas trop exposer les utilisateurs de Windows. En l’état, voici ce que permet l’exploit ShieldCrash disponible sur GitHub :

Lecture arbitraire de fichiers en tant que SYSTEM. Le PoC permet de lire n’importe quel fichier du système avec le plus haut niveau de privilège local. C’est déjà suffisant pour récupérer des secrets stockés sur la machine.

Pas d’écriture. Contrairement à ShieldBreak, la version actuelle ne donne pas de droit d’écriture, et donc pas de shell SYSTEM complet.

Toutes les versions supportées de Windows seraient concernées, Windows 10, Windows 11 et Windows Server compris, même avec les mises à jour de septembre 2026 installées.

Le chercheur ne cache pas que ce PoC est une base susceptible d’évoluer. “Je pourrais retravailler ceci plus tard en un PoC SYSTEM complet, mais pour l’instant je publie ce PoC squelette parce que j’ai un peu la flemme”, écrit-il dans le fichier README.

Comme pour ShieldBreak, cette faille est exploitable en local : un attaquant doit déjà disposer d’un accès à la machine, par exemple avec un compte utilisateur standard. Par ailleurs, Defender doit être actif. Quoi qu’il en soit, il n’existe pas de patch pour cette faille.

Enfin, terminons par rappeler que le bras de fer entre Nightmare Eclipse et Microsoft commence à s’éterniser. En effet, depuis avril 2026, le chercheur a publié une dizaine de zero-day sans prévenir l’éditeur : LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma, UnDefend, puis ShieldBreak et maintenant ShieldCrash. N’oublions pas que Nightmare Eclipse a également élargi son périmètre. J’en parlais il y a deux jours avec la faille FalconFlank qui vise CrowdStrike Falcon, et d’autres PoC concernent Kaspersky, Avast et NVIDIA.

Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *