Zero-day RoguePlanet dans Microsoft Defender : élévation de privilÚges, patch en cours

📰 Source : SecurityWeek — Date : 17 juin 2026 Microsoft a publiĂ© un avis de sĂ©curitĂ© reconnaissant l’existence de CVE-2026-50656 (score CVSS 7.8), une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges dans le Microsoft Malware Protection Engine de Microsoft Defender, publiquement dĂ©signĂ©e sous le nom RoguePlanet. 🔍 DĂ©tails techniques La vulnĂ©rabilitĂ© exploite une race condition dans Microsoft Defender et permet Ă  un attaquant d’obtenir des privilĂšges SYSTEM. Un proof-of-concept (PoC) a Ă©tĂ© publiĂ© par le chercheur Nightmare Eclipse (alias Chaotic Eclipse), dĂ©montrant une Ă©lĂ©vation de privilĂšges locale (LPE) sur Windows 10 et Windows 11 avec les correctifs de juin 2026 installĂ©s. ...

18 juin 2026 Â· 3 min

SearchLeak : chaßne de vulnérabilités critiques dans M365 Copilot Enterprise permettant l'exfiltration de données

🔍 Contexte PubliĂ© le 15 juin 2026 par Varonis Threat Labs sur le blog officiel de Varonis, cet article prĂ©sente la dĂ©couverte de SearchLeak, une chaĂźne de vulnĂ©rabilitĂ©s critiques affectant Microsoft 365 Copilot Enterprise. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e par Microsoft sous l’identifiant CVE-2026-42824, avec une sĂ©vĂ©ritĂ© maximale critique. ⚙ MĂ©canisme d’attaque : une chaĂźne en trois Ă©tapes SearchLeak combine trois failles distinctes pour former une chaĂźne d’exploitation complĂšte : Parameter-to-Prompt (P2P) Injection : Le paramĂštre q de l’URL de Copilot Enterprise Search est transmis directement au moteur IA comme une instruction exĂ©cutable, permettant Ă  un attaquant d’injecter des commandes arbitraires. HTML Rendering Race Condition : Pendant la phase de streaming de la rĂ©ponse Copilot, une balise <img> est rendue par le navigateur avant que le sanitizer de sortie ne s’active, permettant l’envoi d’une requĂȘte HTTP vers une URL contrĂŽlĂ©e par l’attaquant. CSP Bypass via Bing SSRF : Le domaine *.bing.com Ă©tant autorisĂ© dans la Content Security Policy, l’attaquant exploite l’endpoint Bing searchbyimage qui effectue une requĂȘte cĂŽtĂ© serveur vers une URL arbitraire, contournant ainsi la CSP du navigateur. 🎯 DĂ©roulement de l’attaque L’attaquant envoie Ă  la victime un lien vers m365.cloud.microsoft (domaine lĂ©gitime Microsoft) La victime clique → Copilot interprĂšte le paramĂštre q comme des instructions Copilot recherche dans la boĂźte mail, le calendrier, SharePoint, OneDrive Une balise <img> est gĂ©nĂ©rĂ©e avec les donnĂ©es volĂ©es encodĂ©es dans l’URL Le navigateur envoie la requĂȘte Ă  Bing (autorisĂ© par CSP) Bing effectue un fetch cĂŽtĂ© serveur vers attacker.com/<DONNÉES_VOLÉES>/img.png L’attaquant rĂ©cupĂšre les donnĂ©es dans les logs de son serveur đŸ’„ Impact Les donnĂ©es potentiellement exfiltrables incluent : ...

17 juin 2026 Â· 3 min

0-day Windows Defender ' RoguePlanet ' : élévation de privilÚges SYSTEM via race condition

📅 Source : Cyber Security News — 10 juin 2026 (Patch Tuesday) 🔍 Contexte Le chercheur Nightmare Eclipse (Ă©galement suivi sous les alias Chaotic Eclipse et Dead Eclipse) a publiĂ© sur GitHub un exploit proof-of-concept (PoC) nommĂ© RoguePlanet, ciblant une vulnĂ©rabilitĂ© zero-day non encore rĂ©fĂ©rencĂ©e par Microsoft dans Microsoft Windows Defender. ⚙ Nature de la vulnĂ©rabilitĂ© RoguePlanet exploite une race condition de type TOCTOU (Time-of-Check to Time-of-Use) dans la logique de traitement interne de Windows Defender. Un utilisateur non privilĂ©giĂ© peut rediriger une opĂ©ration fichier effectuĂ©e par Defender (qui s’exĂ©cute en tant que SYSTEM) via des NTFS junction points, afin d’exĂ©cuter du code arbitraire au niveau de privilĂšge le plus Ă©levĂ© (Local Privilege Escalation — LPE). ...

13 juin 2026 Â· 3 min

PoC public : vol de clés SSH et /etc/shadow via bypass ptrace mm-NULL + pidfd_getfd (pré-31e62c2ebbfd)

🔍 Contexte PubliĂ© le 15 mai 2026 sur GitHub par le compte 0xdeadbeefnetwork, le dĂ©pĂŽt ssh-keysign-pwn met Ă  disposition un proof-of-concept (PoC) fonctionnel exploitant une vulnĂ©rabilitĂ© du noyau Linux. Le bug a Ă©tĂ© rapportĂ© par Qualys et corrigĂ© par Linus Torvalds le 2026-05-14 (commit 31e62c2ebbfd). Jann Horn avait identifiĂ© la forme de vol de descripteur de fichier dĂšs octobre 2020, soit six ans avant le correctif. 🐛 VulnĂ©rabilitĂ© exploitĂ©e La faille rĂ©side dans __ptrace_may_access() : lorsque task->mm == NULL, la vĂ©rification dumpable est ignorĂ©e. Durant do_exit(), exit_mm() s’exĂ©cute avant exit_files(), crĂ©ant une fenĂȘtre temporelle oĂč le processus n’a plus de mm mais conserve ses descripteurs de fichiers ouverts. pidfd_getfd(2) rĂ©ussit dans cette fenĂȘtre si l’UID de l’appelant correspond Ă  celui de la cible. ...

15 mai 2026 Â· 2 min
Derniùre mise à jour le: 30 juin 2026 📝