Zero-day sur Microsoft Defender 🛡️, deux failles critiques chez Check Point 🔒, 21 700 entités sous NIS 2 📊
• 4 minutes de lectureBonjour, voici ta veille Cybere du 11 septembre 2026 !
Un nouveau contournement du moteur Microsoft Defender publié par un chercheur, deux failles RCE corrigées au cœur des passerelles Check Point, et une analyse de la surface d'attaque française révélant un plafond de verre sous NIS 2 : l'actualité du jour rappelle que même les outils de sécurité les plus éprouvés nécessitent une vigilance constante.
Retrouve les trois articles à la une du jour :
- ShieldCrash : une zero-day permet d'accéder en lecture aux fichiers système Windows malgré le dernier correctif de Defender
- Check Point corrige d'urgence la CVE-2026-85102 et la CVE-2026-85103 (CVSS 9.8), deux failles critiques affectant ses Security Gateways
- Étude Board of Cyber : 59 % des 21 700 organisations françaises soumises à NIS 2 restent bloquées à un niveau de maturité intermédiaire
Une faille zero-day dans Microsoft Defender donne accès SYSTEM à Windows
Nightmare Eclipse a publié ShieldCrash, un exploit zero-day permettant de lire n'importe quel fichier avec les privilèges SYSTEM sur Windows entièrement à jour. La faille exploite le même problème de sécurité que ShieldBreak, référencée par Microsoft sous la CVE-2026-69414, dont le correctif publié le 3 septembre n'a pas couvert toutes les configurations.
Le code d'exploitation dévoilé autorise la lecture arbitraire de fichiers sensibles, sans toutefois offrir de droits d'écriture complets. Selon le chercheur, Microsoft a manqué un vecteur d'exploitation lors du correctif de ShieldBreak, laissant le moteur Microsoft Malware Protection Engine vulnérable. Toutes les versions supportées de Windows 10, 11 et Windows Server sont concernées. Aucun correctif n'existe pour cette nouvelle variante, qui réclame un accès local préalable et un Defender actif.
Points d'attention
- ShieldCrash est le troisième contournement d'une même famille de vulnérabilités : RoguePlanet corrigée en juillet, ShieldBreak corrigée début septembre, et désormais ce nouvel exploit qui exploite une configuration oubliée par Microsoft.
- Nightmare Eclipse a publié une dizaine de zero-days depuis avril 2026 sans coordination préalable, visant aussi bien Microsoft que CrowdStrike, Kaspersky, Avast et NVIDIA dans un bras de fer assumé avec les éditeurs.
- Le chercheur attend systématiquement le Patch Tuesday mensuel pour divulguer ses exploits, garantissant une fenêtre d'exposition d'un mois avant le prochain cycle de correctifs, sauf correctif hors bande.
Check Point corrige deux failles critiques dans la gestion des certificats VPN
Check Point a publié le 9 septembre des correctifs pour deux vulnérabilités de sévérité critique (CVE-2026-85102 et CVE-2026-85103, CVSS 9.8 chacune) qui permettent à un attaquant distant non authentifié d'exécuter du code sur les Security Gateways et le Security Management Server. L'éditeur affirme avoir découvert les deux failles en interne, sans aucune indication d'exploitation en conditions réelles.
La CVE-2026-85102 résulte d'une validation défaillante de la chaîne de confiance des certificats pendant la négociation VPN. La CVE-2026-85103 exploite un débordement de tampon (buffer overflow) lors du décodage de la structure ASN.1 d'un certificat VPN. Les versions R82.10 avec Jumbo Hotfix Take ≤ 43, R82 avec Take ≤ 125 et R81.20 avec Take ≤ 165 sont affectées. Check Point distribue le correctif via Live Patch ou via les derniers Jumbo Hotfix, mais plusieurs clients déplorent des retards de déploiement automatique et l'absence de correctif pour la branche R81.10.
Points d'attention
- La
CVE-2026-85103peut théoriquement se déclencher même sans service VPN actif, dès lors que des certificats VPN sont présents dans l'environnement, d'après un membre de l'équipe Check Point interrogé dans le fil de discussion clients. - Aucun indicateur de compromission n'a été publié, et l'éditeur estime que de tels indicateurs ne s'appliquent qu'aux exploits avérés, ce qui laisse les défenseurs sans moyen de vérification après correctif.
- En juin et juillet, Check Point avait déjà corrigé
CVE-2026-50751etCVE-2026-16232, deux failles distinctes déjà exploitées en conditions réelles lors de leur annonce et ajoutées au catalogue de la CISA, toutes deux touchant l'authentification VPN ou SmartConsole.
Les 21 700 entités françaises visées par NIS 2 plafonnent à un niveau intermédiaire
Board of Cyber a évalué la surface d'attaque externe de 21 700 organisations françaises assujetties à la directive NIS 2, en s'appuyant sur le Référentiel Cyber France de l'ANSSI et l'analyse de 2,8 millions d'actifs. Le score moyen atteint 690 sur 1000, plaçant l'écosystème national à un niveau de maturité intermédiaire, tandis que la transposition législative accumule les reports.
59,4 % des entités se situent dans la catégorie intermédiaire et 18,1 % ne sont qu'à 50 points du seuil avancé, un palier que l'étude juge complexe à franchir. Le secteur numérique, socle commun des 18 secteurs de la directive, totalise à lui seul 64,8 % des vulnérabilités critiques observées sur le marché et affiche le plus faible taux d'entités avancées (28,1 %). L'article 21.2.d impose d'identifier les tiers critiques et de suivre leur niveau de sécurité, mais 10 % des entités totalisent à elles seules 93,1 % des failles critiques.
Points d'attention
- 13,6 % des entreprises classées en catégorie avancée présentent elles aussi au moins une vulnérabilité critique susceptible d'entraîner leurs partenaires en cascade, selon Board of Cyber.
- Le secteur numérique constitue le seul à écoper d'un grade C en matière de messagerie et rassemble 81 % des structures de niveau basique, malgré son rôle transversal.
- 34,8 % des organisations obtiennent des grades D ou E sur la maîtrise de leur surface d'attaque externe, regroupant ports ouverts et interfaces d'administration exposées sur Internet.
Autres actus importantes
- Android : le correctif de septembre 2026 corrige une faille critique exploitable à distance sans interaction utilisateur
- Bilan après 5 mois : Claude Mythos a identifié 26 000 failles, mais moins de 1 % ont été corrigées
- Des attaquants appellent les téléphones personnels des employés pour s'introduire dans les comptes Microsoft 365
- Un membre du groupe de rançongiciel Conti condamné à quatre ans de prison
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere