🗞️ Contexte
Publié le 10 septembre 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation publique d’un nouvel exploit zero-day baptisé ShieldCrash, ciblant Microsoft Defender sur des systèmes Windows entièrement patchés, y compris ceux ayant appliqué les correctifs de septembre 2026.
🔍 Détails techniques
Le chercheur en sécurité connu sous les pseudonymes Nightmare Eclipse, Chaotic Eclipse, Infinite Nightmare et MSNightmare a publié un proof-of-concept (PoC) démontrant :
- Une lecture arbitraire de fichiers avec privilèges SYSTEM
- La possibilité d’exploiter la vulnérabilité sous-jacente pour obtenir des privilèges SYSTEM complets
- La capacité de dumper la base SAM (Security Account Manager)
🔗 Chaîne de vulnérabilités
ShieldCrash s’inscrit dans une chaîne de bypasses successifs :
- RoguePlanet – race condition zero-day, divulgué en juin 2026, patché sous CVE-2026-50656 le 19 juillet 2026
- ShieldBreak – bypass des correctifs de RoguePlanet, divulgué en août 2026, reconnu par Microsoft le 14 août, patché le 3 septembre 2026 sous CVE-2026-69414
- ShieldCrash – bypass des correctifs de ShieldBreak, publié le 10 septembre 2026, démontrant que les patches de Microsoft pour ShieldBreak sont incomplets
💬 Réactions
Ensar Seker, CISO de SOCRadar, indique que ShieldCrash révèle une faiblesse dans l’approche de patching de Microsoft sur les chemins d’attaque sous-jacents, suggérant qu’une refonte plus complète de la surface d’attaque serait nécessaire plutôt que des correctifs ciblés successifs.
📌 Type d’article
Article de presse spécialisée relatant la divulgation publique d’un exploit zero-day avec PoC, dans un contexte de bypass de correctifs successifs sur Microsoft Defender.
🧠 TTPs et IOCs détectés
TTP
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
- T1083 — File and Directory Discovery (Discovery)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ShieldCrash (tool)
- ShieldBreak (tool)
- RoguePlanet (tool)
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 7223 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/new-shieldcrash-zero-day-exploit-targets-microsoft-defender/