🗞️ Contexte

Publié le 10 septembre 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation publique d’un nouvel exploit zero-day baptisé ShieldCrash, ciblant Microsoft Defender sur des systèmes Windows entièrement patchés, y compris ceux ayant appliqué les correctifs de septembre 2026.

🔍 Détails techniques

Le chercheur en sécurité connu sous les pseudonymes Nightmare Eclipse, Chaotic Eclipse, Infinite Nightmare et MSNightmare a publié un proof-of-concept (PoC) démontrant :

  • Une lecture arbitraire de fichiers avec privilèges SYSTEM
  • La possibilité d’exploiter la vulnérabilité sous-jacente pour obtenir des privilèges SYSTEM complets
  • La capacité de dumper la base SAM (Security Account Manager)

🔗 Chaîne de vulnérabilités

ShieldCrash s’inscrit dans une chaîne de bypasses successifs :

  1. RoguePlanet – race condition zero-day, divulgué en juin 2026, patché sous CVE-2026-50656 le 19 juillet 2026
  2. ShieldBreak – bypass des correctifs de RoguePlanet, divulgué en août 2026, reconnu par Microsoft le 14 août, patché le 3 septembre 2026 sous CVE-2026-69414
  3. ShieldCrash – bypass des correctifs de ShieldBreak, publié le 10 septembre 2026, démontrant que les patches de Microsoft pour ShieldBreak sont incomplets

💬 Réactions

Ensar Seker, CISO de SOCRadar, indique que ShieldCrash révèle une faiblesse dans l’approche de patching de Microsoft sur les chemins d’attaque sous-jacents, suggérant qu’une refonte plus complète de la surface d’attaque serait nécessaire plutôt que des correctifs ciblés successifs.

📌 Type d’article

Article de presse spécialisée relatant la divulgation publique d’un exploit zero-day avec PoC, dans un contexte de bypass de correctifs successifs sur Microsoft Defender.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
  • T1083 — File and Directory Discovery (Discovery)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ShieldCrash (tool)
  • ShieldBreak (tool)
  • RoguePlanet (tool)

🟢 Indice de vérification factuelle : 71/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 7223 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/new-shieldcrash-zero-day-exploit-targets-microsoft-defender/