Moins d'une semaine après le déploiement d'un correctif d'urgence pour colmater la vulnérabilité RoguePlanet exploitant Microsoft Defender, une nouvelle alerte vient ternir la mise à jour. Le chercheur connu sous le pseudonyme Nightmare-Eclipse, à l'origine de la découverte de cette faille, annonce avoir identifié un comportement problématique dans la version corrigée du moteur antivirus : un mécanisme de cache sans limitation qui peut saturer intégralement l'espace disque, au point de faire planter Windows 11.

Un cache sans bornes dans le moteur corrigé

En disséquant la version mise à jour du moteur de Defender, Nightmare-Eclipse a constaté que l'antivirus n'applique aucune limite de taille à son cache interne. En pratique, un utilisateur ou un attaquant local pourrait provoquer l'accumulation de fichiers temporaires jusqu'à épuiser la totalité de l'espace disponible sur le disque dur ou le SSD. Ce remplissage peut entraîner des plantages système, des blocages de l'interface, et rendre la machine inutilisable tant que de l'espace n'est pas libéré.

Le chercheur, qui mène depuis plusieurs mois un bras de fer public avec Microsoft pour dénoncer la lenteur des correctifs, publie désormais ses découvertes sans attendre les réactions de l'éditeur. Il affirme que cette vulnérabilité de saturation peut être exploitée de manière ciblée pour perturber le fonctionnement d'un poste de travail, notamment dans des environnements professionnels où Windows 11 est déployé.

Un correctif qui crée un nouveau problème

La faille RoguePlanet, qui permettait à un attaquant d'élever ses privilèges jusqu'au niveau SYSTEM sur Windows, avait été corrigée en urgence par Microsoft. Mais cette nouvelle découverte montre que le correctif lui-même introduit un risque de déni de service local. Aucun correctif n'a encore été annoncé pour ce problème de cache.

Windows 11 semble particulièrement affecté par ce phénomène. Les utilisateurs confrontés à une saturation inexpliquée de leur disque sont invités à vérifier la quantité d'espace occupée par les fichiers temporaires de Defender. Nightmare-Eclipse précise que le comportement a été reproduit sur plusieurs configurations, sans que des travaux de rattrapage de Microsoft n'aient encore été signalés.

Une relation tendue entre le chercheur et Microsoft

Cette nouvelle révélation s'inscrit dans un contexte de tensions entre Nightmare-Eclipse et le géant de Redmond. Le chercheur avait déjà critiqué le manque de réactivité de Microsoft lors du signalement de RoguePlanet. En publiant directement ses analyses, il entend forcer l'entreprise à réagir plus rapidement. Pour l'instant, Microsoft n'a pas communiqué officiellement sur ce nouveau défaut.

Les experts en cybersécurité recommandent aux administrateurs système de surveiller l'utilisation de l'espace disque sur les machines Windows 11 récemment mises à jour, et de nettoyer manuellement le cache de Defender en attendant un correctif définitif.