Que s'est-il passé ?
Lors du Patch Tuesday de juin, Microsoft a corrigé de nombreuses failles de sécurité dans des produits tels qu'Azure, Microsoft 365, Exchange Online, Office et Windows, en classant bon nombre d'entre elles comme « critiques ». Dans plusieurs cas, des attaquants pourraient exécuter du code malveillant à distance et sans authentification, compromettant ainsi entièrement les systèmes concernés. À peine le Patch Tuesday terminé, un chercheur en sécurité opérant sous le pseudonyme Nightmare Eclipse a publié sur son blog une nouvelle vulnérabilité jusqu'alors inconnue, baptisée RoguePlanet – un zero-day touchant même les systèmes Windows 10 et Windows 11 entièrement patchés.
Les détails
Parmi les failles corrigées lors du Patch Tuesday figurent également deux zero-days affectant BitLocker, précédemment révélés par le même chercheur : YellowKey (CVE-2026-45585, gravité « moyenne ») et GreenPlasma (CVE-2026-50507, également « moyenne »). Si ces vulnérabilités sont exploitées avec succès, les attaquants peuvent contourner le chiffrement de disque BitLocker.
La faille nouvellement révélée, RoguePlanet, cible à nouveau le logiciel de protection Windows Defender. En cas d'attaque réussie, les auteurs obtiennent des privilèges système sur la machine concernée – le niveau de privilège le plus élevé sous Windows. Microsoft a réagi relativement rapidement : dès le matin du 10 juin, la mise à jour de définitions 1.453.20.0 pour Defender a été publiée, ajoutant une détection pour RoguePlanet et censée mettre en quarantaine l'exploit associé.
Cependant, cette détection s'avère peu robuste : selon les propres tests de la rédaction, la protection peut être contournée par une modification triviale du code source de l'exploit de preuve de concept, permettant à nouveau l'exécution d'un shell avec des privilèges système. À ce jour, rien n'indique que des attaquants exploitent déjà activement RoguePlanet dans la nature. Le chercheur anonyme a par ailleurs annoncé disposer d'autres zero-days, dont la publication était initialement prévue pour le 14 juillet. En raison du surcroît de travail lié à RoguePlanet, cette date sera reportée – aucune nouvelle échéance n'a été communiquée pour l'instant.
Analyse
Ce cas illustre de manière exemplaire à quel point la situation des menaces évolue rapidement autour des composants de sécurité centraux de Windows. Même la vulnérabilité RedSun (CVE-2026-41091, « élevée »), déjà activement exploitée, dans le moteur Malware Protection Engine de Defender a dû être corrigée à nouveau, un correctif antérieur publié fin mai s'étant révélé insuffisant. Microsoft répertorie désormais officiellement cette correction dans le Patch Tuesday de juin.
S'y ajoutent trois vulnérabilités déjà publiquement connues dans Windows – dans HTTP.sys, BitLocker et le Collaborative Translation Framework (CVE-2026-49160 « élevée », CVE-2026-50507 « moyenne », CVE-2026-45586 « élevée ») – pour lesquelles des attaques pourraient survenir puisque les détails sont déjà publics. Trois autres failles, classées « critiques », concernent le noyau Windows (CVE-2026-45657), à nouveau HTTP.sys (CVE-2026-47291) ainsi que le service Windows DHCP Client (CVE-2026-44815). Dans tous ces cas, des attaquants pourraient exécuter du code malveillant et prendre entièrement le contrôle des systèmes.
Pour les exploitants d'infrastructures critiques en matière de sécurité – des réseaux d'entreprise aux systèmes pilotant des dispositifs de sécurité physique tels que des contrôles d'accès ou des systèmes d'alarme – cette accumulation de vulnérabilités critiques sous Windows revêt une importance particulière. De nombreuses solutions de sécurité, telles que les logiciels de gestion de vidéosurveillance ou les systèmes de contrôle d'accès connectés, fonctionnent sous Windows et sont donc potentiellement tout aussi exposées que l'informatique de bureau classique.
Conseils pratiques
- Installer rapidement les mises à jour du Patch Tuesday : les failles critiques corrigées lors du Patch Tuesday de juin doivent être traitées en priorité et installées sans délai inutile.
- Vérifier les mises à jour de définitions Defender : la détection automatique de RoguePlanet étant jugée insuffisante, il convient d'envisager des mesures de protection supplémentaires telles que des solutions de détection et réponse aux points d'accès (EDR) et une gestion restrictive des privilèges.
- Vérifier la configuration de BitLocker : quiconque chiffre des données sensibles – par exemple des journaux de systèmes d'alarme ou de vidéosurveillance – avec BitLocker devrait patcher rapidement les systèmes concernés afin d'éviter un contournement du chiffrement.
- Sécuriser particulièrement les systèmes disposant de privilèges système : RoguePlanet conférant aux attaquants des privilèges système, une segmentation et une surveillance supplémentaires sont recommandées sur les serveurs critiques, notamment ceux gérant des systèmes de contrôle d'accès ou des connexions Wardhub.
- Surveiller les failles publiquement connues mais pas encore exploitées : les systèmes utilisant HTTP.sys, BitLocker ou le Collaborative Translation Framework devraient être mis à jour en priorité, des attaques étant susceptibles de survenir prochainement.
Perspectives
L'annonce de nouveaux zero-days par le chercheur anonyme laisse entendre que la série de vulnérabilités affectant Defender et BitLocker n'est pas encore close. Aucune date de publication précise n'est actuellement fixée pour les failles restantes, ce qui place les responsables de la sécurité face au défi de devoir réagir rapidement à de nouvelles découvertes. Étant donné le caractère jusqu'ici plutôt rudimentaire de la détection de RoguePlanet par la mise à jour de définitions de Microsoft, il est probable que d'autres correctifs suivront. Les exploitants de systèmes critiques en matière de sécurité – des environnements informatiques classiques aux dispositifs de sécurité connectés tels que les coffres de dépôt avec journalisation numérique ou les systèmes de troncs de quête dotés d'une surveillance électronique – devraient suivre attentivement l'évolution de ces vulnérabilités et renforcer en conséquence leurs processus de gestion des correctifs.