Une nouvelle faille de Windows 11 se glisse via un ancien correctif

Un correctif de Microsoft a introduit la CVE-2025-53136, qui divulgue des adresses du noyau dans Windows 11/Server 2022. Découvrez les risques et comment rester protégé.

Written By
Ken Underhill
Ken Underhill
Sep 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une mise à jour de sécurité de Microsoft destinée à corriger une vulnérabilité antérieure a accidentellement introduit une nouvelle vulnérabilité grave dans Windows 11 et Windows Server 2022. 

Le problème, référencé sous le nom CVE-2025-53136, expose les adresses mémoire du noyau dans les dernières versions 24H2, ce qui pourrait compromettre une protection essentielle de Windows.

Selon le chercheur de Crowdfense, cette vulnérabilité « …peut facilement être combinée à d’autres vulnérabilités pour obtenir un exploit complet sur la dernière version du système ».

Quel est le problème ?

La vulnérabilité touche Windows 11 (24H2) et Windows Server 2022 (24H2), offrant aux attaquants disposant de faibles privilèges — y compris aux applications en bac à sable — un point d’appui pour intensifier leurs attaques. 

En divulguant des pointeurs du noyau, la faille affaiblit les récentes mesures de renforcement de Microsoft contre l’exploitation du noyau. CVE-2025-53136 peut être combinée à d’autres vulnérabilités pour obtenir une élévation complète des privilèges locaux (LPE). 

Les chercheurs ont établi un lien entre la faille et les modifications apportées à RtlSidHashInitialize() par le correctif CVE-2024-43511 de Microsoft datant d’octobre 2024, qui transmet désormais un pointeur kernel TOKEN.UserAndGroups comme premier paramètre et un tampon utilisateur comme troisième.

Lors de l’initialisation, la fonction écrit par erreur ce pointeur sensible du noyau dans le tampon utilisateur avant de le remplacer par une valeur inoffensive. Bien que le pointeur soit rapidement supprimé, cela laisse une fenêtre réduite mais exploitable pendant laquelle un attaquant peut le récupérer depuis l’espace utilisateur.

Étapes de l’attaque

Pour exploiter cette faille, un attaquant crée deux threads simultanés. Le premier appelle à plusieurs reprises l’appel système NtQueryInformationToken() avec la classe TokenAccessInformation, ce qui déclenche le chemin de code vulnérable. 

L’autre thread lit en continu le tampon utilisateur à l’emplacement exact où le pointeur du noyau est stocké. En faisant coïncider l’opération de lecture avec le bref instant où le pointeur est exposé, le pirate peut récupérer de manière fiable l’adresse divulguée du champ UserAndGroups de TOKEN.

Bien qu’il s’agisse d’une condition de concurrence, l’exploit est extrêmement fiable, car la fenêtre temporelle est suffisamment large pour permettre de la remporter systématiquement. Les démonstrations de faisabilité montrent que l’adresse du noyau peut être capturée presque à chaque exécution, même depuis des environnements disposant de faibles privilèges, comme le niveau d’intégrité faible (Low IL) ou les bacs à sable AppContainer. 

Advertisement

Une fois que l’attaquant connaît l’adresse divulguée, celle-ci devient une primitive puissante. Combinée à une faille d’écriture à une adresse arbitraire, elle permet à l’attaquant d’écraser le champ Privileges de la structure TOKEN et d’obtenir des droits complets d’administrateur local.

Mesures d’atténuation à prendre

Microsoft n’a pas encore publié de correctif officiel, mais les entreprises doivent se préparer à le déployer dès qu’il sera disponible. En attendant, les équipes de sécurité peuvent :

  • Contrôler l’exécution des applications : Restreindre les applications non fiables ou inconnues, renforcer la sécurité des environnements en bac à sable (Low IL/AppContainer) et utiliser des outils comme Windows Defender Application Control ou AppLocker pour bloquer le code non autorisé.
  • Appliquer le principe du moindre privilège et des configurations de référence robustes : Limiter les droits des utilisateurs et des services, veiller à ce que seuls des comptes de confiance disposent de SeDebugPrivilege et maintenir des configurations de sécurité.
  • Renforcer la détection et la réponse : Améliorer la surveillance au niveau du noyau (EDR/SIEM), rechercher toute utilisation anormale de NtQueryInformationToken() ou toute lecture mémoire et mettre à jour les procédures pour les scénarios d’élévation de privilèges.
  • Isoler et tester les systèmes critiques : Segmenter les réseaux afin de protéger les serveurs à forte valeur et effectuer régulièrement des évaluations des vulnérabilités ainsi que des tests de régression pour vérifier les défenses.

Ce cas met en évidence un enjeu majeur de la cybersécurité : les correctifs peuvent créer de nouvelles surfaces d’attaque, ce qui impose de trouver un équilibre entre la rapidité des corrections et la rigueur des tests.

Un bon scanner de vulnérabilités peut vous aider à repérer les dernières vulnérabilités avant les attaquants — découvrez certains des meilleurs outils ici.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.