NT AUTHORITY\SYSTEMComme le décrit Hive Security, le fichier « faisait exactement ce pour quoi il avait été conçu – juste entre de mauvaises mains, au mauvais moment, dans le seul environnement auquel BitLocker confie ses clés sans poser de questions » .
GreatXML n'est pas une divulgation isolée. Il s'agit de la septième faille zero-day publiée depuis avril 2026 par Nightmare Eclipse, un chercheur en conflit public avec Microsoft depuis des mois au sujet de son processus de gestion des vulnérabilités . Le chercheur a publié chaque faille accompagnée d'un code de preuve de concept (PoC) fonctionnel, une pratique que Microsoft a condamnée comme exposant les clients à « des risques inutiles »
.
Voici la chronologie complète des divulgations de Nightmare Eclipse en 2026 et leur statut à la mi-juin :
BlueHammer était une faille d'élévation de privilèges locale (LPE) dans Windows Defender avec un score CVSS de 7,8 . RedSun et UnDefend s'attaquaient respectivement aux mécanismes de restauration de fichiers dans le cloud et de mise à jour des signatures de Defender
. YellowKey était un précédent contournement de BitLocker, et GreenPlasma une élévation de privilèges basée sur CTFMON accordant un accès SYSTEM
.
Plus récemment, RoguePlanet, publié la veille de GreatXML, exploite une condition de concurrence de type « time-of-check to time-of-use » (TOCTOU) dans Microsoft Defender pour obtenir les privilèges SYSTEM sur des systèmes entièrement à jour .
Le Patch Tuesday de Microsoft du 9 juin 2026 a corrigé plus de 200 vulnérabilités, dont six zero-days . Parmi les failles divulguées par Nightmare Eclipse, deux ont été traitées :
En revanche, RoguePlanet et GreatXML ne figuraient pas dans cette mise à jour. Aux dernières nouvelles, ni l'un ni l'autre n'ont reçu de correctif officiel ou d'identifiant CVE .
Le profil d'un système vulnérable est étonnamment courant. L'exploit affecte tout appareil Windows utilisant BitLocker en mode TPM seul sur lequel une analyse hors ligne de Microsoft Defender a été exécutée au moins une fois .
En mode TPM seul, la puce de sécurité (TPM, Trusted Platform Module) remet automatiquement la clé de chiffrement au démarrage. C'est pourquoi l'exploit fonctionne de manière transparente une fois la machine forcée à démarrer dans l'environnement WinRE de confiance. L'attaquant n'a besoin ni de mot de passe ni de clé de récupération, simplement d'un accès physique à l'ordinateur portable ou au poste de travail et de suffisamment de temps pour un simple redémarrage .
Cela fait des ordinateurs portables, des stations de travail mobiles et autres appareils nomades les cibles principales pour les vols en entreprise ou les attaques dites « de femme de ménage » (où un attaquant accède brièvement à un appareil sans surveillance). Les serveurs sont également concernés, bien que l'exigence d'un accès physique les rende moins susceptibles d'être ciblés dans la plupart des modèles de menace.
Aucun correctif officiel n'existe pour GreatXML. Les organisations doivent immédiatement mettre en place des mesures de contournement plutôt que d'attendre que Microsoft agisse .
La communauté de la sécurité considère GreatXML comme un exploit techniquement plausible, accessible au public mais dont la validation externe est incomplète . Pour les équipes de défense, cela signifie que l'hypothèse la plus prudente est de considérer chaque système éligible comme exploitable jusqu'à preuve du contraire.