Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybersecuritynews+1cybelangel+1kudelskisecurity+1Microsoft a publié une mise à jour de sécurité pour le moteur de protection contre les logiciels malveillants de Microsoft afin de corriger CVE-2026-50656, une vulnérabilité zero-day dans Microsoft Defender connue sous le nom de RoguePlanet, qui peut accorder aux attaquants des privilèges de niveau SYSTEM sur des machines Windows entièrement corrigées. Le correctif arrive environ un mois après la divulgation publique initiale de la faille, suscitant des critiques sur le calendrier.cybersecuritynews+1
RoguePlanet a été révélé pour la première fois le 9 juin 2026 par un chercheur en sécurité opérant sous les pseudonymes Nightmare Eclipse et Chaotic Eclipse, quelques heures seulement après le déploiement par Microsoft de sa mise à jour du Patch Tuesday de juin. La vulnérabilité exploite une condition de concurrence de type Time-of-Check to Time-of-Use dans le moteur d'analyse en temps réel de Defender, permettant à un attaquant local peu privilégié de rediriger les opérations de fichiers effectuées par le moteur et de lancer un shell de commande s'exécutant en tant que NT AUTHORITY\SYSTEM — le niveau de privilège le plus élevé sous Windows.kudelskisecurity+3
Microsoft a officiellement reconnu la faille le 17 juin, lui attribuant un score CVSS de 7,8 et déclarant qu'elle « travaillait à fournir une mise à jour de sécurité de haute qualité ». Dans une déclaration à BleepingComputer rapportée par PCWorld, un porte-parole a indiqué que l'entreprise « fournirait des informations sur cette CVE lorsque la mise à jour serait disponible ». Plusieurs chercheurs indépendants, dont des équipes de ThreatLocker et de Picus Security, ont confirmé que l'exploit fonctionnait sur des systèmes Windows 10 et Windows 11 entièrement corrigés, y compris ceux sur lesquels la mise à jour cumulative de juin 2026 était installée.threatlocker+4
L'écart entre la divulgation publique et le correctif a suscité des critiques de la part de la communauté de la sécurité. Le 25 juin, Kudelski Security a noté qu'« aucune mise à jour de sécurité officielle n'a été publiée, et qu'il existe une preuve de concept publique qui fonctionne indépendamment du fait que la protection en temps réel de Defender soit activée ou non ». La nature probabiliste de l'exploit — dépendant de la réussite d'une condition de concurrence — offrait une certaine atténuation, mais les organisations ont dû s'appuyer sur des solutions de contournement telles que le contrôle des applications Windows Defender en mode forcé ou la restriction du montage de fichiers VHD pour les utilisateurs standard.apolocybersecurity+2
RoguePlanet est la quatrième vulnérabilité de Defender divulguée par Nightmare Eclipse, après BlueHammer, UnDefend et RedSun, qui ont toutes été corrigées par Microsoft depuis. Microsoft a déclaré dans son avis qu'elle n'avait pas détecté d'exploitation active de la faille dans la nature, bien qu'elle ait classé la vulnérabilité comme « Exploitation plus probable » sur son indice d'exploitabilité.kudelskisecurity+2
La mise à jour du moteur de protection contre les logiciels malveillants est fournie automatiquement via les mises à jour de la plateforme Defender et Windows Update. Les administrateurs doivent vérifier la version de leur moteur à l'aide de la commande PowerShell Get-MpComputerStatus et confirmer que la mise à jour a été appliquée sur l'ensemble de leur parc. Les organisations ayant mis en œuvre des mesures d'atténuation provisoires — telles que l'application de WDAC ou les règles ASR — doivent maintenir ces contrôles tout en confirmant que le déploiement du correctif est terminé.sentinelone+1