Microsoft corrige deux zero‑days critiques dans Defender déjà exploités
Microsoft a publié le 20 mai 2026 une mise à jour hors cycle pour corriger deux vulnérabilités zero‑day dans Microsoft Defender, déjà exploitées dans des attaques réelles. La faille CVE‑2026‑41091 permet à un utilisateur local d’élever ses privilèges jusqu’au niveau SYSTEM en exploitant une mauvaise résolution des l...
Publié parModifié avec GPT-5.5Images générées avec GPT Image 2
Microsoft a publié le 20 mai 2026 une mise à jour hors cycle pour corriger deux vulnérabilités zero‑day dans Microsoft Defender, déjà exploitées dans des attaques réelles.
La faille CVE‑2026‑41091 permet à un utilisateur local d’élever ses privilèges jusqu’au niveau SYSTEM en exploitant une mauvaise résolution des liens de fichiers.
Les administrateurs doivent vérifier les versions de la plateforme Defender et du moteur antimalware, car ces composants se mettent à jour indépendamment de Windows.
What are the newly disclosed Microsoft Defender zero‑day vulnerabilities patched in the May 20 out‑of‑band update (including CVE‑2026‑41091Microsoft patched two actively exploited Defender vulnerabilities in an out‑of‑band update on May 20, 2026.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What are the newly disclosed Microsoft Defender zero‑day vulnerabilities patched in the May 20 out‑of‑band update (including CVE‑2026‑41091. Article summary: Microsoft’s May 20, 2026 out-of-band Defender update addressed two newly disclosed, actively exploited Defender flaws: CVE-2026-41091, a local privilege-escalation link-following bug, and CVE-2026-45498, a Defender denia. Topic tags: general, government, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject ""The May 2026 Patch Tuesday Release breaks a long-standing streak as the first release in nearly two years not to include a zero-day," said Satnam Narang, senior staff research eng" source context "No Zero-Days, but Plenty to Patch in Microsoft May Update" Reference image 2: visual subject "
openai.com
Microsoft a publié le 20 mai 2026 une mise à jour de sécurité hors cycle pour corriger deux vulnérabilités dans Microsoft Defender déjà exploitées dans la nature. Les failles, identifiées sous les références CVE‑2026‑41091 et CVE‑2026‑45498, touchent l’écosystème antimalware intégré à Windows et ont été ajoutées rapidement au catalogue Known Exploited Vulnerabilities (KEV) de la CISA, ce qui indique l’existence d’attaques actives et un besoin urgent de correctifs.
Même si les deux vulnérabilités diffèrent techniquement — l’une permettant une élévation de privilèges et l’autre pouvant perturber les protections de Defender — elles concernent toutes deux des mécanismes de sécurité essentiels utilisés par de nombreuses organisations comme première ligne de défense.
Les deux zero‑days corrigés le 20 mai
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Microsoft corrige deux zero‑days critiques dans Defender déjà exploités » ?
Microsoft a publié le 20 mai 2026 une mise à jour hors cycle pour corriger deux vulnérabilités zero‑day dans Microsoft Defender, déjà exploitées dans des attaques réelles.
Quels sont les points clés à valider en premier ?
Microsoft a publié le 20 mai 2026 une mise à jour hors cycle pour corriger deux vulnérabilités zero‑day dans Microsoft Defender, déjà exploitées dans des attaques réelles. La faille CVE‑2026‑41091 permet à un utilisateur local d’élever ses privilèges jusqu’au niveau SYSTEM en exploitant une mauvaise résolution des liens de fichiers.
Que dois-je faire ensuite en pratique ?
Les administrateurs doivent vérifier les versions de la plateforme Defender et du moteur antimalware, car ces composants se mettent à jour indépendamment de Windows.
CVE‑2026‑41091 — Élévation de privilèges locale dans Microsoft Defender
La vulnérabilité CVE‑2026‑41091 est un problème de résolution incorrecte des liens avant l’accès à un fichier, souvent appelé link following. Elle survient lorsque Microsoft Defender suit un lien symbolique ou une redirection du système de fichiers avant d’accéder à un fichier.
Dans certaines situations, un utilisateur local peut contrôler ce lien et rediriger l’opération vers un fichier différent de celui attendu. Comme Defender effectue certaines opérations avec des privilèges élevés, cela peut permettre à un attaquant d’élever ses privilèges jusqu’au niveau SYSTEM, c’est‑à‑dire le niveau le plus élevé dans Windows.
Principales caractéristiques :
Type de vulnérabilité : mauvaise résolution de lien (link following)
Impact : élévation de privilèges locale jusqu’à SYSTEM
Score de gravité CVSS v3.1 : 7,8 (élevé)
Exploitation nécessitant un accès local authentifié, pas un accès distant.
Dans la pratique, ce type d’attaque peut impliquer :
la création d’un lien symbolique, d’une jonction ou d’un reparse point malveillant ;
l’incitation de Defender à accéder au fichier lié ;
la redirection de l’opération vers un emplacement système protégé.
Même si les détails complets de l’exploit ne sont pas publics, cette catégorie de vulnérabilité est bien connue et souvent utilisée dans les chaînes d’attaque pour obtenir des privilèges élevés.
CVE‑2026‑45498 — Vulnérabilité de déni de service dans Defender
La seconde faille, CVE‑2026‑45498, concerne une vulnérabilité permettant de provoquer un déni de service (DoS) dans Microsoft Defender. Les informations techniques publiées restent limitées et décrivent simplement une vulnérabilité susceptible de perturber le service.
Une exploitation réussie pourrait par exemple :
faire planter certains composants de Defender ;
interrompre l’analyse antivirus ;
désactiver temporairement certaines fonctions de protection.
Comme Defender assure la protection en temps réel des terminaux Windows, perturber son fonctionnement peut ouvrir une fenêtre d’opportunité pour l’installation de malware ou des activités post‑exploitation.
La méthode exacte d’exploitation n’a pas été rendue publique au moment de la divulgation.
Preuves d’exploitation active
Microsoft a confirmé que les deux vulnérabilités étaient déjà exploitées dans des attaques réelles avant la publication des correctifs. Cette situation a motivé la diffusion d’une mise à jour hors calendrier habituel.
Plusieurs éléments confirment cette exploitation :
Les deux CVE ont été ajoutées au catalogue KEV de la CISA, réservé aux vulnérabilités pour lesquelles une exploitation réelle a été observée.
Des rapports de sécurité indiquent que Microsoft a reconnu une exploitation active des failles d’élévation de privilèges et de déni de service affectant Defender.
Certains outils de suivi de vulnérabilités les classent déjà comme failles critiques activement exploitées.
Pour l’instant, peu d’indicateurs techniques publics (exploits complets, indicateurs de compromission ou télémétrie des victimes) ont été divulgués.
Systèmes concernés
Ces vulnérabilités affectent principalement les composants Microsoft Defender, ce qui signifie que le risque dépend davantage de la version du moteur et de la plateforme Defender que de la version exacte de Windows.
Les environnements potentiellement concernés incluent :
les postes Windows 11 utilisant Microsoft Defender ;
les déploiements Windows Server avec Defender activé ;
les terminaux d’entreprise utilisant le Microsoft Malware Protection Engine.
Les avis de sécurité indiquent que les versions vulnérables incluent notamment :
Microsoft Malware Protection Engine avant la version 1.1.26040.8 ;
Microsoft Defender Platform avant la version 4.18.26040.7.
Comme ces composants peuvent se mettre à jour indépendamment des mises à jour Windows classiques, il est important de vérifier les versions de Defender installées, et pas seulement la version du système d’exploitation.
Un lien possible avec l’activité « Nightmare‑Eclipse »
Des chercheurs en sécurité ont également observé en 2026 une vague d’exploits visant des produits Microsoft, associée à un acteur connu sous le nom de Nightmare‑Eclipse (ou Chaotic Eclipse).
Selon certaines analyses, cet acteur a publié plusieurs exploits zero‑day visant Windows et les outils de sécurité Microsoft après un différend concernant la divulgation de vulnérabilités.
Toutefois, les informations disponibles ne permettent pas d’établir un lien direct et confirmé entre cette campagne et les vulnérabilités CVE‑2026‑41091 ou CVE‑2026‑45498. Elles s’inscrivent plutôt dans un contexte plus large d’attaques visant les outils de sécurité de Microsoft.
Mesures de mitigation recommandées
Les organisations utilisant Microsoft Defender devraient considérer ces vulnérabilités comme prioritaires à corriger.
Actions recommandées :
installer immédiatement les mises à jour de la plateforme Defender et du moteur antimalware publiées le 20 mai.
vérifier les versions des composants Defender sur tous les postes et serveurs.
prioriser la mise à jour des serveurs, environnements VDI, systèmes multi‑utilisateurs et postes de développement, où les risques d’élévation de privilèges sont plus élevés.
surveiller les comportements anormaux de Defender, comme des plantages ou redémarrages inattendus du service.
rechercher des artefacts suspects dans le système de fichiers, notamment des liens symboliques ou reparse points inhabituels dans des répertoires accessibles aux utilisateurs.
Si l’application immédiate des correctifs n’est pas possible, il est conseillé de limiter les accès locaux interactifs, réduire les privilèges administratifs et surveiller étroitement l’état de la protection antivirus.
Pourquoi ces vulnérabilités sont importantes
Les failles dans les solutions de sécurité peuvent être particulièrement critiques. Microsoft Defender fonctionne avec des privilèges élevés et est profondément intégré à Windows, ce qui signifie qu’une faiblesse dans sa gestion des fichiers ou ses services peut offrir aux attaquants un point d’entrée puissant.
La mise à jour du 20 mai rappelle une réalité fondamentale en cybersécurité : même les outils de défense peuvent devenir une surface d’attaque lorsqu’ils manipulent des fichiers non fiables ou opèrent avec des privilèges élevés.
Pour les administrateurs et les équipes de sécurité, la priorité reste claire : déployer rapidement les mises à jour Defender sur tous les terminaux afin de fermer la fenêtre d’exploitation.