Vulnérabilité Zero-Day dans Windows Defender, CVE-2026-33825, Expliquée
Une vulnérabilité zero-day dans Windows Defender, CVE-2026-33825, a été divulguée avec un exploit "BlueHammer", permettant une escalade locale de privilèges sur des systèmes patchés.
.png)
La société de cybersécurité Picus Security a détaillé une vulnérabilité zero-day affectant Microsoft Defender, identifiée comme CVE-2026-33825. Révélée publiquement le 7 avril 2026, cette faille permettait une escalade locale de privilèges, accordant un accès de niveau SYSTEM à des utilisateurs non privilégiés sur des systèmes Windows 10 et Windows 11 entièrement mis à jour.
L'exploit, baptisé "BlueHammer", a été publié avant qu'une correction officielle ne soit disponible, le qualifiant ainsi de véritable zero-day au moment de sa découverte. La faille provient d'une condition de concurrence ("race condition") dans la logique de remédiation des fichiers de Windows Defender. Les attaquants pouvaient l'exploiter en manipulant le système de fichiers pour rediriger les opérations de Defender, potentiellement en écrasant des fichiers système critiques.
Selon Picus Security, la CVE-2026-33825 fait partie d'une série plus large de vulnérabilités zero-day visant Windows Defender, découvertes en avril 2026. Celles-ci incluaient "BlueHammer" pour l'escalade de privilèges, "UnDefend" qui perturbait le mécanisme de mise à jour, et "RedSun", une autre technique d'escalade de privilèges. Ces découvertes mettent en évidence des faiblesses systémiques dans l'architecture de Defender.
Une exploitation réussie pourrait mener à l'exécution de code au niveau SYSTEM. Picus Security recommande vivement aux organisations d'appliquer immédiatement les correctifs de sécurité d'avril 2026 pour résoudre la CVE-2026-33825 et atténuer les risques associés.