Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
Pratique Mercredi 23 septembre · Au creux de l’après-midi

Une faille bloque les mises Ă  jour de Defender sans jamais l’Ă©teindre

BigDiskBuster laisse Defender allumé mais fige ses signatures. Ce que dit le chercheur, ce que Microsoft n'a pas dit, et le contrôle à faire.

Ecran rouge d’avertissement affiche par Microsoft Defender dans un navigateur
© Microsoft · Domaine public

Le pire antivirus n’est pas celui qui s’arrĂŞte. C’est celui qui reste vert dans la barre des tâches pendant que ses signatures datent de trois semaines. C’est exactement ce que produit BigDiskBuster, une preuve de concept publiĂ©e le 22 septembre 2026 par le chercheur Abdelhamid Naceri, qui signe ses publications sous le pseudonyme NightmareEclipse.

Remplir le disque juste le temps d’une mise Ă  jour

Le principe tient en trois gestes. Au moment oĂą Defender lance sa mise Ă  jour, l’outil crĂ©e des fichiers temporaires cachĂ©s qui avalent l’espace libre du disque. La mise Ă  jour Ă©choue faute de place. Les fichiers sont alors supprimĂ©s, et l’espace revient comme si de rien n’Ă©tait.

RĂ©sultat : aucun message d’alerte, aucun disque plein Ă  constater après coup, et un moteur qui tourne avec des dĂ©finitions pĂ©rimĂ©es. Un second volet vise MRT.exe, l’outil de suppression de logiciels malveillants de Windows : l’outil garde un handle ouvert dessus et empĂŞche les autres processus d’y toucher.

(J’ai dĂ©jĂ  vu un poste « protĂ©gĂ© » par des signatures vieilles de 3 mois, et personne ne s’en Ă©tait aperçu pendant tout ce temps : l’icĂ´ne verte rassure tout le monde, sauf le malware 🙂)

Une douzaine de zero-days et un contentieux

Naceri ne dĂ©couvre pas ces failles par hasard : il en publie près d’une douzaine depuis avril 2026, après un diffĂ©rend avec Microsoft liĂ© Ă  la rupture de son contrat en mars 2025. BigDiskBuster ressemble d’ailleurs Ă  UnDefend, sorti en avril 2026, qui permettait dĂ©jĂ  Ă  un utilisateur sans privilèges de bloquer les dĂ©finitions.

Le contrĂ´le Ă  faire ce matin

  • Ouvrir SĂ©curitĂ© Windows, rubrique Protection contre les virus, et regarder la date des dĂ©finitions plutĂ´t que la couleur de l’icĂ´ne.
  • Chercher l’erreur 0x80070643 dans l’historique de Windows Update : c’est la signature d’un Ă©chec par manque d’espace.
  • Si la date remonte Ă  plus de 48 heures, lancer la mise Ă  jour Ă  la main et surveiller l’espace libre pendant l’opĂ©ration.

Ce qu’on ne sait pas encore

Le tableau mĂ©rite deux rĂ©serves. D’abord, tout vient du chercheur : il affirme que son code fonctionne sur toutes les versions de Windows encore supportĂ©es, sans qu’aucune vĂ©rification indĂ©pendante ne l’ait confirmĂ©, et il dĂ©crit lui-mĂŞme sa publication comme une preuve de concept buggĂ©e qu’il faudrait réécrire. Ensuite, aucun CVE n’a Ă©tĂ© attribuĂ©, aucun correctif n’existe, et Microsoft n’a pas rĂ©pondu aux sollicitations de la presse.

Dernier point de mesure : ce n’est pas un ver qui arrive par courriel. Il faut dĂ©jĂ  exĂ©cuter quelque chose sur la machine. BigDiskBuster n’est pas la porte d’entrĂ©e, c’est ce qu’on fait une fois entrĂ© pour que la maison reste aveugle.