🗓️ Contexte

Source : BleepingComputer, publié le 17 août 2026. L’article rapporte la divulgation publique d’une vulnérabilité zero-day dans Microsoft Defender, nommée ShieldBreak, par le chercheur en sécurité Nightmare Eclipse, sans notification préalable à Microsoft.

🔍 Détails de la vulnérabilité

  • Nom : ShieldBreak
  • CVE : CVE-2026-69414
  • Composant affecté : Microsoft Malware Protection Engine (Microsoft Defender)
  • Type : Élévation de privilèges (Privilege Escalation)
  • Impact : Permet à un attaquant local avec des permissions limitées d’obtenir des privilèges SYSTEM
  • Condition : Microsoft Defender doit être activé
  • Taux de succès du PoC : 100%

🖥️ Systèmes vulnérables

  • Windows 11 25H2 (y compris canal Canary)
  • Windows Server 2025
  • Windows 10 et éditions serveur correspondantes (vulnérables mais non testées dans le PoC)

🔗 Lien avec RoguePlanet

ShieldBreak est décrit comme un bypass du patch de RoguePlanet (CVE-2026-50656), une autre faille d’escalade de privilèges dans Defender divulguée en juin 2026 et patchée en juillet 2026. Le chercheur affirme que Microsoft n’a pas correctement corrigé RoguePlanet.

📋 Série de vulnérabilités divulguées par Nightmare Eclipse (depuis avril 2026)

Les vulnérabilités suivantes ont été divulguées par le même chercheur :

  • LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma, UnDefend
  • YellowKey, GreenPlasma, MiniPlasma : patchés en juin 2026
  • RoguePlanet : patché en juillet 2026
  • Les autres (LegacyHive, BlueHammer, RedSun, UnDefend, ShieldBreak) : toujours sans patch officiel

⚖️ Contexte de divulgation

Nightmare Eclipse a publié le PoC sans notification préalable à Microsoft, dans le cadre d’un litige en cours avec l’entreprise sur ses pratiques de divulgation et de bug bounty. Microsoft a répondu en menaçant d’actions légales contre les personnes causant un préjudice réel à ses clients.

📌 Statut du patch

Microsoft a confirmé le 17 août 2026 qu’il travaille sur un correctif pour CVE-2026-69414, sans date de publication annoncée.


📰 Type d’article : Alerte de sécurité / vulnérabilité zero-day. But principal : informer la communauté de la divulgation publique d’un exploit fonctionnel ciblant Microsoft Defender, avec PoC disponible et patch non encore disponible.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 54/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3665 chars — texte complet (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/microsoft-working-on-defender-patch-for-shieldbreak-zero-day/

🖴 Archive : https://web.archive.org/web/20260820074301/https://www.bleepingcomputer.com/news/security/microsoft-working-on-defender-patch-for-shieldbreak-zero-day/