Ce que ShieldBreak a réellement démontré le 12 août
Un chercheur connu sous le nom de Chaotic Eclipse, également identifié comme Nightmare Eclipse, a publié une preuve de concept baptisée ShieldBreak : un contournement complet du correctif de juillet de Microsoft pour CVE-2026-50656, la faille RoguePlanet d'élévation de privilèges dans le Malware Protection Engine de Defender. Le chercheur revendique un taux de réussite de 100 pour cent sur Windows 11 25H2, sur son canal Canary, et sur Windows Server 2025. Kevin Beaumont a reproduit l'exploit de son côté sur un Windows 11 entièrement à jour, ce qui ajoute une confirmation externe au rapport du découvreur.
La réponse de Microsoft pour l'instant : le groupe dit avoir connaissance du signalement et étudier activement la validité et l'applicabilité de ces affirmations, tout en rappelant qu'il soutient la divulgation coordonnée, une remarque qui ne doit rien au hasard puisque ShieldBreak a été publié sans préavis à Microsoft, sur fond de ce que la presse décrit comme un différend qui s'envenime entre ce chercheur et le service de gestion des vulnérabilités de Microsoft depuis avril 2026. À la date de publication, il n'existe ni correctif, ni CVE, ni calendrier pour ShieldBreak.
Pourquoi patché ne veut plus dire protégé
La faille RoguePlanet d'origine tenait à une condition de concurrence combinée à une résolution de liens défaillante dans mpengine.dll, et le correctif de juillet de Microsoft s'attaquait précisément à ce mécanisme. ShieldBreak atteint le même résultat au niveau SYSTEM par une autre voie : il détourne le scan de fichiers par hydratation cloud de Defender via la Cloud Filter API, combiné à une manipulation du Common Log File System et à des liens symboliques de l'Object Manager, pour amener Defender à verrouiller un fichier système légitime pendant qu'un remplaçant malveillant se glisse à sa place. Beaumont a souligné que le chemin technique diffère nettement du bug d'origine, ce qui explique qu'il évite de parler d'un simple contournement de la même faille, mais l'exposition concrète pour une entreprise reste la même dans les deux cas.
Comme l'exploit exige que Microsoft Defender tourne pour fonctionner, le contrôle même sur lequel s'appuie la plupart des parcs Windows pour arrêter l'élévation de privilèges devient ici le mécanisme qui la permet. Les rapports confirment que Windows 10, Windows 11 et Windows Server 2025 sont tous touchés, et pas seulement dans un cas marginal limité aux versions de préversion.
Le vrai problème, c'est le tableau de bord conformité
Toute entreprise ayant classé CVE-2026-50656 comme corrigé après le patch de juillet dispose désormais d'un registre de conformité techniquement exact, mais incomplet dans les faits : le correctif est bel et bien installé, et pourtant le résultat précis d'élévation de privilèges qu'il devait empêcher reste atteignable par une autre voie. Un audit de routine qui se contente de comparer les numéros de version du Malware Protection Engine à la référence de juillet ne verra rien passer, puisque ce numéro de version n'a lui-même pas changé.
C'est exactement le type de défaillance structurelle que les audits NIS2 et DORA sont censés repérer : un contrôle qui paraît satisfait sur le papier alors que le risque sous-jacent demeure, sauf qu'ici les documents ne sont pas faux. Le correctif a bien été appliqué correctement. Ce qui a cessé d'être vrai, en silence et des semaines plus tard, sans qu'aucun registre de conformité ne le signale, c'est l'idée que l'appliquer suffisait à fermer la porte.
Ce qu'il faut faire cette semaine, correctif ou pas
Commencez par dresser un inventaire des versions du Malware Protection Engine sur l'ensemble du parc : toute version inférieure à 1.1.26060.3008 reste vulnérable à la faille RoguePlanet d'origine, indépendamment de ShieldBreak. Déployez ensuite les requêtes de détection publiées par Kevin Beaumont pour Microsoft Defender for Endpoint, et surveillez MsMPEng.exe pour repérer toute création anormale de processus enfants, duplication de jetons ou activité suspecte de jonctions ou de liens symboliques.
Restreignez les droits d'administrateur local là où c'est possible, activez la protection contre l'altération de Defender, et déployez d'abord en mode audit les règles de réduction de la surface d'attaque, car Microsoft prévient lui-même que ces mesures compensatoires peuvent gêner certaines applications métier légitimes. Traitez ce dossier comme un point de vigilance ouvert pour la réponse à incident, pas comme un ticket de gestion de patchs clos, tant que Microsoft n'a pas livré et confirmé une vraie solution, et retestez la couverture de détection le jour même où elle arrive.
À lire ensuite: L'IA comprime le temps que mettent les groupes d'espionnage à partager leurs exploits | Le Bug A Cassé Ce Dont Dépendent Les Correctifs



