Une mise à jour de sécurité de Microsoft destinée à corriger une vulnérabilité antérieure a accidentellement introduit une nouvelle vulnérabilité grave dans Windows 11 et Windows Server 2022.
Le problème, référencé sous le nom CVE-2025-53136, expose les adresses mémoire du noyau dans les dernières versions 24H2, ce qui pourrait compromettre une protection essentielle de Windows.
Selon le chercheur de Crowdfense, cette vulnérabilité « …peut facilement être combinée à d’autres vulnérabilités pour obtenir un exploit complet sur la dernière version du système ».
Quel est le problème ?
La vulnérabilité touche Windows 11 (24H2) et Windows Server 2022 (24H2), offrant aux attaquants disposant de faibles privilèges — y compris aux applications en bac à sable — un point d’appui pour intensifier leurs attaques.
En divulguant des pointeurs du noyau, la faille affaiblit les récentes mesures de renforcement de Microsoft contre l’exploitation du noyau. CVE-2025-53136 peut être combinée à d’autres vulnérabilités pour obtenir une élévation complète des privilèges locaux (LPE).
Les chercheurs ont établi un lien entre la faille et les modifications apportées à RtlSidHashInitialize() par le correctif CVE-2024-43511 de Microsoft datant d’octobre 2024, qui transmet désormais un pointeur kernel TOKEN.UserAndGroups comme premier paramètre et un tampon utilisateur comme troisième.
Lors de l’initialisation, la fonction écrit par erreur ce pointeur sensible du noyau dans le tampon utilisateur avant de le remplacer par une valeur inoffensive. Bien que le pointeur soit rapidement supprimé, cela laisse une fenêtre réduite mais exploitable pendant laquelle un attaquant peut le récupérer depuis l’espace utilisateur.
Étapes de l’attaque
Pour exploiter cette faille, un attaquant crée deux threads simultanés. Le premier appelle à plusieurs reprises l’appel système NtQueryInformationToken() avec la classe TokenAccessInformation, ce qui déclenche le chemin de code vulnérable.
L’autre thread lit en continu le tampon utilisateur à l’emplacement exact où le pointeur du noyau est stocké. En faisant coïncider l’opération de lecture avec le bref instant où le pointeur est exposé, le pirate peut récupérer de manière fiable l’adresse divulguée du champ UserAndGroups de TOKEN.
Bien qu’il s’agisse d’une condition de concurrence, l’exploit est extrêmement fiable, car la fenêtre temporelle est suffisamment large pour permettre de la remporter systématiquement. Les démonstrations de faisabilité montrent que l’adresse du noyau peut être capturée presque à chaque exécution, même depuis des environnements disposant de faibles privilèges, comme le niveau d’intégrité faible (Low IL) ou les bacs à sable AppContainer.
Une fois que l’attaquant connaît l’adresse divulguée, celle-ci devient une primitive puissante. Combinée à une faille d’écriture à une adresse arbitraire, elle permet à l’attaquant d’écraser le champ Privileges de la structure TOKEN et d’obtenir des droits complets d’administrateur local.
Mesures d’atténuation à prendre
Microsoft n’a pas encore publié de correctif officiel, mais les entreprises doivent se préparer à le déployer dès qu’il sera disponible. En attendant, les équipes de sécurité peuvent :
- Contrôler l’exécution des applications : Restreindre les applications non fiables ou inconnues, renforcer la sécurité des environnements en bac à sable (Low IL/AppContainer) et utiliser des outils comme Windows Defender Application Control ou AppLocker pour bloquer le code non autorisé.
- Appliquer le principe du moindre privilège et des configurations de référence robustes : Limiter les droits des utilisateurs et des services, veiller à ce que seuls des comptes de confiance disposent de SeDebugPrivilege et maintenir des configurations de sécurité.
- Renforcer la détection et la réponse : Améliorer la surveillance au niveau du noyau (EDR/SIEM), rechercher toute utilisation anormale de NtQueryInformationToken() ou toute lecture mémoire et mettre à jour les procédures pour les scénarios d’élévation de privilèges.
- Isoler et tester les systèmes critiques : Segmenter les réseaux afin de protéger les serveurs à forte valeur et effectuer régulièrement des évaluations des vulnérabilités ainsi que des tests de régression pour vérifier les défenses.
Ce cas met en évidence un enjeu majeur de la cybersécurité : les correctifs peuvent créer de nouvelles surfaces d’attaque, ce qui impose de trouver un équilibre entre la rapidité des corrections et la rigueur des tests.
Un bon scanner de vulnérabilités peut vous aider à repérer les dernières vulnérabilités avant les attaquants — découvrez certains des meilleurs outils ici.

