BigDiskBuster : une nouvelle faille zero-day empêche Microsoft Defender de se mettre à jour
Le chercheur Abdelhamid Naceri a publié un nouvel exploit qui fige l'antivirus de Windows sur sa version du moment, dans le cadre de son conflit avec Microsoft.
Photo : FlyD / Unsplash
Le chercheur en sécurité Abdelhamid Naceri, connu sous le pseudonyme Nightmare Eclipse, a publié le week-end des 19 et 20 septembre 2026 un exploit baptisé BigDiskBuster qui empêche Microsoft Defender, l'antivirus intégré à Windows, de télécharger ses mises à jour de signatures et de moteur, et qui fonctionnerait selon lui sur toutes les versions de Windows encore prises en charge.
Aucun correctif n'est disponible à ce jour. Contacté par BleepingComputer, Microsoft n'a pas réagi dans l'immédiat.
Que fait BigDiskBuster, concrètement ?
L'outil ne donne pas de droits supplémentaires à un attaquant et ne désactive pas l'antivirus. Tant qu'il tourne en arrière-plan, il bloque les mises à jour de Defender : l'antivirus reste figé sur la version et les définitions de virus installées au moment où l'outil a été lancé. Naceri le présente lui-même comme une variante d'UnDefend, un autre exploit publié en avril 2026, qui permettait déjà à un utilisateur sans droits d'administrateur de bloquer les mises à jour de définitions.
Le chercheur reconnaît aussi que sa preuve de concept est encore instable et demanderait à être réécrite. Il s'agit donc d'une démonstration publique, pas d'une campagne d'attaques observée. Aucune exploitation par des cybercriminels n'a été signalée à ce stade.
Quel est le risque réel ?
Le danger est indirect. Un antivirus qui ne reçoit plus de mises à jour continue de fonctionner, mais il ne reconnaît plus les menaces apparues après son dernier téléchargement de signatures. Pour un attaquant qui a déjà pris pied sur une machine, l'intérêt est clair : faire tourner BigDiskBuster en tâche de fond pour que ses outils suivants passent sous le radar le plus longtemps possible.
Il faut donc d'abord avoir exécuté du code sur le poste visé. BigDiskBuster n'est pas une porte d'entrée, c'est un moyen de rester discret une fois entré. C'est ce qui le distingue des failles d'élévation de privilèges publiées par le même chercheur ces derniers mois.
Pourquoi un chercheur publie-t-il des failles sans prévenir Microsoft ?
BigDiskBuster s'inscrit dans une longue série. Selon BleepingComputer, Abdelhamid Naceri, qui dit être un ancien employé de Microsoft, a publié près d'une douzaine d'exploits zero-day depuis avril 2026, dans le cadre d'un conflit avec l'éditeur qu'il accuse de l'avoir licencié injustement en mars 2025. Parmi eux figurent BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma, LegacyHive, UnDefend, RoguePlanet, ShieldBreak et ShieldCrash, qui visent Defender, le chiffrement de disque BitLocker et d'autres composants de Windows.
Il y a deux semaines, ShieldCrash donnait les droits SYSTEM, les plus élevés sous Windows, juste après le Patch Tuesday de septembre ; il contournait lui-même un correctif récent. Microsoft a corrigé une partie de ces failles, dont ShieldBreak, RoguePlanet, YellowKey, GreenPlasma et MiniPlasma, mais d'autres attendent toujours un correctif officiel. L'éditeur avait d'abord évoqué des poursuites contre les auteurs d'activités malveillantes « causant un réel préjudice » à ses clients, une mise en garde perçue dans le milieu de la sécurité comme une menace visant le chercheur.
Ce mode de publication, sans divulgation coordonnée, ne laisse aucun délai aux défenseurs : l'exploit est public avant que le correctif n'existe.
Que faire en attendant ?
Surveiller dans la console de gestion la date de dernière mise à jour des définitions Defender : un poste qui ne se met plus à jour depuis plusieurs jours doit être examiné.
Limiter l'exécution de programmes non approuvés, par exemple avec les règles de contrôle d'applications de Windows, pour empêcher le lancement de l'outil.
Appliquer sans délai le correctif dès que Microsoft en publiera un.
Source
Article d'origine : BleepingComputer.
À lire ensuite
Check Point : une faille zero-day déjà exploitée sur ses serveurs de gestion, un correctif d'urgence publié
Check Point a publié le 22 septembre 2026 un correctif d'urgence pour CVE-2026-93616, une faille de traversée de répertoire qui permet d'exécuter des scripts sans authentification sur ses serveurs de gestion. L'éditeur confirme qu'une poignée de clients ont déjà été attaqués.
Kelvyn3 min de lecture
Microsoft neutralise EvilTokens, un service d'hameçonnage dopé à l'IA qui a piraté 12 000 comptes
Microsoft a annoncé le 22 septembre 2026 avoir perturbé EvilTokens, un service d'hameçonnage par abonnement qui a compromis plus de 12 000 comptes dans plus de 10 000 organisations. Deux suspects ont été arrêtés à Londres, mais la menace n'a pas disparu : des clones du service circulent déjà.
Kelvyn3 min de lecture
Codex, l'agent de code d'OpenAI, laissait s'échapper des commandes hors de son bac à sable
Le chercheur Oren Yomtov, d'Accomplish AI, a révélé deux vulnérabilités dans le bac à sable de Codex, l'outil de codage assisté par IA d'OpenAI, permettant d'exécuter des commandes non autorisées sur la machine hôte. Signalées le 12 août 2026, elles ont été corrigées par OpenAI en huit jours.
Kelvyn3 min de lecture