La mise à jour de Windows Defender casse le scan après avoir corrigé la vulnérabilité ShieldBreak.

- ShieldBreak permettait d'obtenir des privilèges SYSTEM sous Windows.
- Après le patch, Defender ne réalise pas d'analyse rapide ni complète.
- Le retour à la version précédente élimine le problème.
Au début de ce mois, une vulnérabilité de jour zéro nommée ShieldBreak a été découverte dans le module antivirus de Windows Defender. L'exploitation de cette vulnérabilité permettait aux attaquants d'obtenir des privilèges de niveau SYSTEM sur les systèmes Windows 10, Windows 11 et Windows Server, leur permettant de contrôler complètement l'ordinateur infecté.
Microsoft a rapidement publié une mise à jour de sécurité visant à corriger la vulnérabilité. Le correctif a été diffusé via Windows Update et Microsoft Security Intelligence Update, et a d'abord été perçu comme une solution à un problème critique.
Cependant, quelques jours après l'installation de la mise à jour, les utilisateurs ont commencé à signaler des dysfonctionnements dans le fonctionnement même de Defender. Les analyses rapides et complètes se terminaient par une erreur, tandis que le scanner hors ligne (offline) se bloquait à 91 %. En revanche, l'analyse manuelle de l'ensemble du disque, lancée via l'interface, continuait de fonctionner, ce qui indique un échec spécifique dans le traitement de certains modes d'analyse.
Détails techniques de l'échec
Des erreurs avec le code 0x000005 sont enregistrées dans le journal des événements Windows, indiquant la bibliothèque mpengine.dll – un composant clé du moteur antivirus. Des messages d'échec de session apparaissent également DefenderApiLoggerLowPriv. Selon le responsable du forum Neowin et ancien chercheur chez ESET, Arie Goretsky, le problème concerne les versions de Defender v1.1.26070.7 et v1.1.26080.2, fonctionnant avec certaines versions de la mise à jour de Microsoft Security Intelligence.
Microsoft n'a pas encore confirmé officiellement que le dernier patch est à l'origine des échecs, cependant, les utilisateurs notent que le retour à des versions précédentes de Defender élimine complètement le problème. Cela confirme indirectement le lien entre la mise à jour et la rupture du scan.
La défaillance des scanners est particulièrement ressentie par les clients d'entreprise et les organisations, où Windows Defender est souvent utilisé comme principale protection contre les logiciels malveillants. La perte de la capacité à vérifier rapidement le système complique la réponse aux nouvelles menaces, et le blocage du scanner autonome rend impossible la vérification sans connexion au réseau.
Les experts conseillent de désactiver temporairement les analyses automatiques tant que le problème n'est pas définitivement résolu, et d'utiliser des solutions antivirus alternatives pour les serveurs critiques. De plus, il est recommandé de créer régulièrement des points de restauration et de sauvegarder des copies des données importantes.
La situation souligne l'importance de tester soigneusement les mises à jour, en particulier dans les environnements où la protection contre les logiciels malveillants joue un rôle clé. Malgré la réponse rapide de Microsoft sous la forme d'un correctif, l'effet secondaire survenu montre que même les grands fournisseurs peuvent faire face à des conséquences imprévues lors de la correction de vulnérabilités.
Les utilisateurs confrontés à un problème peuvent restaurer les anciennes versions de Defender en revenant à des mises à jour antérieures ou en utilisant les outils de restauration du système. Microsoft devrait publier une mise à jour corrective dans les semaines à venir pour résoudre le conflit entre le nouveau moteur de protection et les mécanismes de scan.
Source : 3DNews



