Microsoft Defender : un nouveau zero-day peut bloquer les mises à jour de l’antivirus Windows
Un chercheur en sécurité vient de publier un nouveau proof-of-concept ciblant Microsoft Defender Antivirus. Baptisée BigDiskBuster, cette vulnérabilité permettrait à un utilisateur standard de bloquer les mises à jour de la plateforme et des signatures antivirus de Defender sur les versions prises en charge de Windows.
Le problème est particulièrement gênant car Microsoft Defender peut continuer à fonctionner normalement en apparence, tout en restant figé sur une ancienne version de ses composants et de ses renseignements de sécurité. Autrement dit, l’antivirus reste actif, mais il ne reçoit plus les nouvelles définitions nécessaires pour détecter les menaces récentes.
Cette nouvelle faille s’inscrit dans une longue série de vulnérabilités Windows et Defender publiées depuis avril 2026 par le chercheur Abdelhamid Naceri, également connu sous le pseudonyme Nightmare Eclipse.
BigDiskBuster bloque les mises à jour de Microsoft Defender
Selon son auteur, BigDiskBuster permet d’empêcher Microsoft Defender d’effectuer ses mises à jour tant que le proof-of-concept reste actif en arrière-plan. Cela concerne deux éléments essentiels de la protection :
- les mises à jour de la plateforme antivirus ;
- les mises à jour des signatures et renseignements de sécurité.
Dans ce scénario, Defender ne disparaît pas et la protection en temps réel peut toujours sembler active. Le problème est ailleurs : l’antivirus reste bloqué sur les versions qu’il possédait au moment où l’exploit a été lancé.
Pourquoi bloquer les signatures antivirus est dangereux
Microsoft Defender s’appuie sur plusieurs mécanismes de détection, notamment l’analyse comportementale, le cloud et les signatures locales. Ces signatures sont mises à jour très fréquemment afin d’identifier de nouvelles familles de logiciels malveillants et leurs variantes. Un poste dont les mises à jour Defender sont bloquées peut donc progressivement devenir moins bien protégé.
Ce type de vulnérabilité est particulièrement intéressant pour un attaquant ayant déjà obtenu un accès initial au PC. Au lieu de désactiver brutalement Microsoft Defender, ce qui peut déclencher des alertes ou nécessiter des privilèges élevés, l’attaquant peut tenter de maintenir l’antivirus dans un état fonctionnel mais obsolète. Une telle approche peut rendre son action plus discrète.
Un utilisateur standard pourrait suffire
L’un des aspects importants de BigDiskBuster est qu’il semble reprendre une idée déjà utilisée par une précédente vulnérabilité baptisée UnDefend. Publiée en avril 2026, cette dernière permettait à un utilisateur standard de bloquer les mises à jour des définitions de Microsoft Defender, sans avoir besoin d’être administrateur ou SYSTEM.
BleepingComputer rapporte que BigDiskBuster est conceptuellement similaire. Le chercheur indique également que son proof-of-concept fonctionne sur toutes les versions actuellement prises en charge de Windows, même s’il précise lui-même que son code reste encore imparfait et nécessiterait quelques réécritures.
L’exploit doit rester actif en arrière-plan
BigDiskBuster ne semble pas modifier définitivement Microsoft Defender. Selon le chercheur, le programme doit continuer à s’exécuter en arrière-plan pour maintenir le blocage des mises à jour. Arrêter le processus malveillant pourrait donc théoriquement permettre à Defender de reprendre ses mises à jour.
Ce comportement distingue la vulnérabilité d’une désactivation permanente du service antivirus ou d’une modification persistante d’une stratégie Windows. Cela reste néanmoins sérieux dans un scénario d’intrusion où l’attaquant dispose déjà d’une présence persistante sur le système.
Microsoft n’a pas encore publié de correctif
Au moment de la publication de l’information par BleepingComputer, Microsoft n’avait pas encore annoncé de correctif officiel pour BigDiskBuster. Le média indique avoir contacté Microsoft, sans avoir obtenu de réponse au moment de la rédaction de son article.
Il n’existe donc pas encore de numéro CVE officiel ni de mise à jour de sécurité spécifiquement associée à BigDiskBuster. Il faut également rester prudent avec le terme zero-day : le proof-of-concept est public et aucun correctif officiel n’est actuellement connu, mais Microsoft doit encore confirmer formellement la vulnérabilité, son mécanisme et son périmètre exact.
Une longue série de vulnérabilités Microsoft Defender depuis avril 2026
Ce n’est pas la première fois que Nightmare Eclipse démontre qu’un utilisateur faiblement privilégié peut perturber ou détourner le fonctionnement de Microsoft Defender. BigDiskBuster arrive après plusieurs vulnérabilités et techniques publiées depuis avril 2026.
Le précédent UnDefend est particulièrement intéressant : il permettait déjà à un utilisateur standard d’empêcher Microsoft Defender de télécharger ses nouvelles définitions. Le problème n’était d’ailleurs pas purement théorique puisque, quelques jours après sa publication, les chercheurs de Huntress Labs avaient observé son utilisation dans des attaques réelles, en même temps que BlueHammer et RedSun.
A consulter :
BlueHammer, RedSun et UnDefend : les premières failles
L’une des premières vulnérabilités de cette série était BlueHammer. Elle permettait à un utilisateur disposant de faibles privilèges d’obtenir les droits SYSTEM en exploitant un problème de contrôle d’accès insuffisamment granulaire dans Microsoft Defender.
Microsoft a corrigé BlueHammer, suivi sous la référence CVE-2026-33825, dans le Patch Tuesday d’avril 2026. La CISA a ensuite ajouté la vulnérabilité à son catalogue des failles activement exploitées et imposé sa correction aux agences fédérales américaines. La faille a ensuite été observée jusque dans des attaques impliquant des groupes de ransomware.
Au même moment, Nightmare Eclipse avait également publié RedSun, une autre vulnérabilité d’élévation de privilèges touchant Defender, ainsi que UnDefend, qui bloque les mises à jour de l’antivirus. Les trois techniques ont ensuite été observées sur des systèmes compromis selon Huntress.
RoguePlanet : une nouvelle élévation vers SYSTEM
En juin, le chercheur a publié RoguePlanet, une nouvelle vulnérabilité de Microsoft Defender. Cette fois, une condition de concurrence permettait à un attaquant d’exploiter les opérations effectuées par Defender afin d’obtenir un terminal avec les privilèges SYSTEM.
Le proof-of-concept utilisait notamment des manipulations du système de fichiers et des disques virtuels pour tenter de détourner les opérations de quarantaine de Defender. Microsoft a corrigé RoguePlanet en juillet 2026.
ShieldBreak et ShieldCrash : les contournements continuent
En août 2026, Nightmare Eclipse a publié ShieldBreak. Le chercheur la présentait comme un contournement du correctif appliqué à RoguePlanet, même si des experts ont souligné que les deux méthodes d’exploitation fonctionnaient techniquement de manière différente.
ShieldBreak permettait de nouveau à un attaquant local disposant de privilèges limités d’obtenir SYSTEM sur Windows 10, Windows 11 et Windows Server. Microsoft a reconnu la vulnérabilité sous la référence CVE-2026-69414 et a commencé à travailler sur un correctif.
Début septembre, Microsoft a corrigé ShieldBreak. Mais quelques jours plus tard, Nightmare Eclipse publiait déjà ShieldCrash, présenté comme un nouveau moyen de déclencher le même type de problème dans certaines conditions.
ShieldCrash permettrait lui aussi d’obtenir un accès SYSTEM sur un système entièrement mis à jour, même si le chercheur indiquait que le résultat obtenu ne donnait pas nécessairement un accès en écriture complet sur la machine. BigDiskBuster constitue donc une nouvelle étape dans cette succession de failles et de contournements.
Près d’une douzaine de failles publiées en quelques mois
BleepingComputer recense presque une douzaine de vulnérabilités ou techniques publiées par Nightmare Eclipse depuis avril 2026 :
- BlueHammer ;
- RedSun ;
- UnDefend ;
- YellowKey ;
- GreenPlasma ;
- MiniPlasma ;
- RoguePlanet ;
- LegacyHive ;
- ShieldBreak ;
- ShieldCrash ;
- BigDiskBuster.
Toutes ne ciblent pas exactement Microsoft Defender : certaines concernent aussi BitLocker ou d’autres composants de Windows. Microsoft a déjà corrigé plusieurs d’entre elles, notamment YellowKey, GreenPlasma, MiniPlasma, RoguePlanet et ShieldBreak, tandis que d’autres restaient sans correctif au moment de la publication de BigDiskBuster.

Une divulgation sur fond de conflit avec Microsoft
Cette succession inhabituelle de publications ne relève pas d’un programme classique de divulgation coordonnée. Selon BleepingComputer, Abdelhamid Naceri affirme être un ancien employé de Microsoft et dit avoir été licencié injustement en mars 2025.
Depuis avril 2026, il publie publiquement des exploits dans le cadre d’un conflit avec Microsoft portant notamment sur son départ de l’entreprise et la manière dont Microsoft gère certaines vulnérabilités. Microsoft avait de son côté publié des avertissements concernant les personnes menant des activités malveillantes causant un préjudice réel à ses clients.
Ces déclarations avaient été interprétées par une partie de la communauté de la sécurité comme une possible mise en garde à destination directe du chercheur.
Il ne suffit pas de vérifier que Defender est « activé »
BigDiskBuster met en évidence un point important : voir Microsoft Defender affiché comme actif dans Sécurité Windows ne garantit pas nécessairement que toutes ses protections sont à jour. Il faut également vérifier la fraîcheur des renseignements de sécurité.
Dans Windows 11, rendez-vous dans :
Sécurité Windows > Protection contre les virus et menaces > Mises à jour de la protection
Vous pouvez vérifier la date et la version des dernières informations de sécurité installées. PowerShell permet également de consulter ces informations avec :
Get-MpComputerStatus
Parmi les champs utiles figurent notamment :
AntivirusSignatureVersion
AntivirusSignatureLastUpdated
AMProductVersion
AMEngineVersion
Sur une machine qui reste connectée à Internet pendant plusieurs jours, une date de signatures anormalement ancienne mérite donc d’être examinée.
Comment forcer une mise à jour de Microsoft Defender
Pour vérifier le comportement de Defender, vous pouvez demander manuellement une mise à jour depuis Sécurité Windows. PowerShell permet également de lancer :
Update-MpSignature
ou l’utilitaire Microsoft Defender :
"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -SignatureUpdate
Si ces commandes échouent systématiquement, il peut être utile de vérifier les journaux Defender, la connectivité réseau, les stratégies d’entreprise et les éventuels logiciels de sécurité tiers. Toutefois, un échec de mise à jour ne signifie pas automatiquement que BigDiskBuster est présent : de nombreux problèmes plus classiques peuvent empêcher Defender de récupérer ses signatures.
Plus de détails :
Le principal risque concerne surtout les machines déjà compromises
BigDiskBuster ne constitue pas, d’après les informations actuellement disponibles, une vulnérabilité permettant à un attaquant distant de pénétrer directement dans un PC Windows. L’attaquant doit déjà être en mesure d’exécuter du code sur la machine.
La vulnérabilité devient alors une technique post-exploitation permettant d’affaiblir progressivement la protection antivirus. Un scénario typique serait celui d’un attaquant qui obtient un premier accès via un logiciel malveillant ou une autre faille, lance BigDiskBuster avec les droits de l’utilisateur courant, bloque les mises à jour Defender puis déploie ultérieurement d’autres charges malveillantes moins susceptibles d’être reconnues par des signatures devenues obsolètes.
Le fait que la technique puisse potentiellement fonctionner sans privilèges administrateur la rend néanmoins intéressante pour un attaquant.
La protection contre les falsifications ne doit pas être considérée comme une garantie absolue
Microsoft Defender intègre la Protection contre les falsifications (Tamper Protection) afin d’empêcher les logiciels malveillants de modifier certains paramètres sensibles de l’antivirus.
Mais BigDiskBuster illustre une limite importante : une technique n’a pas nécessairement besoin de désactiver directement Defender ou de modifier son interrupteur principal pour réduire son efficacité. Bloquer ses mises à jour constitue une autre voie.
Il faudra attendre l’analyse de Microsoft pour connaître précisément le mécanisme exploité et déterminer quelles protections permettent ou non de l’atténuer.
Pas de raison de désactiver Microsoft Defender
La découverte de cette vulnérabilité ne signifie évidemment pas qu’il faille désactiver Microsoft Defender. Ce serait même contre-productif.
Defender continue d’assurer différentes couches de protection, notamment :
- la protection en temps réel ;
- l’analyse comportementale ;
- la protection cloud ;
- les contrôles de réputation ;
- les protections contre les modifications ;
- la détection par signatures tant que celles-ci restent à jour.
BigDiskBuster vise un aspect précis de son fonctionnement : la capacité à recevoir de nouvelles mises à jour. La meilleure attitude reste donc de conserver Defender actif et de vérifier régulièrement que ses signatures continuent de se mettre à jour.
Microsoft Defender venait justement de corriger un autre problème
Cette nouvelle vulnérabilité apparaît quelques jours seulement après la correction d’un autre problème concernant Microsoft Defender. Microsoft avait corrigé le 17 septembre 2026, avec Defender 4.18.26080.4, un bug qui affichait à tort des messages indiquant que Microsoft Defender était désactivé alors que l’antivirus fonctionnait normalement.
Les deux événements n’ont cependant pas la même nature. Le problème précédent était un bug de notification, tandis que BigDiskBuster est présenté comme une vulnérabilité de sécurité permettant réellement de perturber le fonctionnement des mises à jour de l’antivirus.
Faut-il s’inquiéter ?
Pour un utilisateur classique dont le PC n’est pas compromis, il n’y a pas de raison de paniquer. BigDiskBuster ne permet pas, à lui seul, de prendre le contrôle d’un ordinateur à distance.
En revanche, pour les administrateurs et les équipes de sécurité, il s’agit d’un problème à surveiller sérieusement. Microsoft n’a pas encore publié de bulletin CVE ni de recommandation spécifique, et plusieurs éléments restent à clarifier : le mécanisme exact de la faille, les versions précisément affectées, l’efficacité de Tamper Protection, les possibilités de détection et la forme du futur correctif.
L’historique récent d’UnDefend est également à prendre en compte : cette précédente technique de blocage des mises à jour Defender avait fini par être observée dans des attaques réelles.
Conclusion
BigDiskBuster permettrait de bloquer les mises à jour de la plateforme et des signatures de Microsoft Defender tout en laissant l’antivirus apparaître comme actif. Le problème rappelle fortement UnDefend, divulgué en avril et ultérieurement observé dans des attaques réelles.
Cette nouvelle technique s’ajoute à une longue série de vulnérabilités publiées en 2026 autour de Defender et Windows. Microsoft n’a pour le moment annoncé aucun correctif spécifique pour BigDiskBuster.
En attendant, il est recommandé de conserver Defender actif, de surveiller la date de ses signatures et de vérifier tout comportement anormal empêchant durablement leur mise à jour.
L’article Microsoft Defender : un nouveau zero-day peut bloquer les mises à jour de l’antivirus Windows est apparu en premier sur malekal.com.