Une faille récemment divulguée du service Pare-feu Windows Defender pourrait permettre à des attaquants privilégiés de lire des portions sensibles de la mémoire système.
La vulnérabilité « … permet à un attaquant autorisé de divulguer des informations localement », a indiqué Microsoft dans son avis de sécurité.
Pourquoi un score CVSS faible reste important
Malgré son score CVSS relativement faible de 4,4, cette faille souligne la persistance des risques liés à la sécurité mémoire dans les composants essentiels de Windows.
Les systèmes concernés comprennent Windows Server 2025, Windows Server 2022 et Windows 11 (23H2, 24H2 et 25H2), sur les architectures x64 et ARM64.
Cette lecture hors limites pourrait permettre à des attaquants disposant de privilèges élevés d’extraire des fragments de mémoire sans interaction de l’utilisateur, et potentiellement d’exposer des identifiants, des données de configuration ou d’autres informations sensibles lorsqu’elle est associée à des techniques de compromission supplémentaires.
Bien que Microsoft estime l’exploitation peu probable et qu’aucune attaque active ni aucun code de preuve de concept (PoC) n’aient fait surface, les failles de divulgation mémoire servent souvent de briques dans des attaques en plusieurs étapes, en particulier dans les environnements où les contrôles des accès privilégiés sont faibles.
Dans les coulisses de la faille mémoire de Windows Defender
La vulnérabilité, référencée sous l’identifiant CVE-2025-62468, découle d’une erreur de vérification des limites dans le service Pare-feu Windows Defender, qui permet au service de lire des données au-delà des limites d’un tampon mémoire prévu à cet effet.
Comme le composant concerné fonctionne avec des privilèges système élevés, un attaquant local disposant déjà d’un accès de haut niveau peut déclencher délibérément la faille et lire des portions arbitraires de la mémoire du tas.
Ce comportement ne permet pas l’exécution directe de code, mais il peut exposer des données sensibles présentes en mémoire que le service n’était pas censé divulguer.
L’exploitation nécessite un accès local et des privilèges élevés, sans interaction de l’utilisateur, ce qui réduit considérablement la surface d’attaque.
Cependant, cela rappelle également une réalité plus générale de la sécurité : les comptes privilégiés restent des cibles de choix pour les attaquants.
Même des failles limitées de divulgation mémoire peuvent être précieuses après une compromission, en aidant les adversaires à exfiltrer des identifiants, à découvrir des détails de configuration, à affaiblir des mécanismes de protection contre l’exploitation comme l’ASLR, ou à combiner la faille avec d’autres vulnérabilités pour permettre des attaques plus fiables et plus furtives.
Réduire les risques liés à la divulgation mémoire
Les failles de divulgation mémoire sont rarement exploitées isolément, mais elles peuvent devenir de puissants facilitateurs dès lors qu’un attaquant a obtenu des privilèges élevés.
Réduire les risques suppose de partir du principe qu’un certain niveau de compromission est possible et de s’attacher à limiter ce que les attaquants peuvent voir, réutiliser ou combiner.
- Activez Credential Guard et les protections de LSASS afin de réduire la valeur des fragments mémoire susceptibles d’être exposés après une compromission.
- Appliquez des politiques d’atténuation des exploits (comme les règles ASR et les protections mémoire renforcées) afin de limiter la possibilité de combiner les failles de divulgation mémoire avec d’autres exploits.
- Segmentez et surveillez les voies d’accès privilégiées, en veillant à ce que les comptes administrateur soient utilisés uniquement depuis des hôtes de rebond renforcés ou des stations de travail à accès privilégié (PAW).
- Améliorez la visibilité sur les comportements post-exploitation, notamment les interactions inhabituelles avec les services, les outils d’inspection de la mémoire ou les utilitaires de débogage sur les terminaux.
- Auditez les dépendances et les configurations du service de pare-feu afin de réduire l’exposition inutile ou l’utilisation abusive de composants élevés.
- Renouvelez régulièrement les identifiants et les secrets sur les systèmes disposant de privilèges élevés afin de limiter l’utilité des données mémoire éventuellement divulguées.
- Menez des exercices sur table ou de purple team axés sur des scénarios post-compromission, dans lesquels les attaquants disposent déjà d’un accès élevé et enchaînent des failles de faible gravité.
Ensemble, ces pratiques aident les organisations à limiter l’impact concret des problèmes de divulgation mémoire et à renforcer leur résilience face aux activités post-compromission.
Pourquoi les failles de faible gravité restent importantes
CVE-2025-62468 met en lumière une réalité récurrente de la sécurité moderne : même les composants défensifs matures et largement déployés peuvent encore abriter de subtiles failles de gestion de la mémoire.
À mesure que les attaquants enchaînent de plus en plus des problèmes de faible gravité pour construire des voies d’intrusion efficaces, de petites faiblesses peuvent se cumuler et devenir un risque réel — en particulier dans les environnements où les accès administratifs sont partagés ou la visibilité sur les activités privilégiées limitée.
Cette vulnérabilité renforce la nécessité d’une séparation plus stricte des privilèges, d’une meilleure sécurité mémoire et d’une surveillance continue des comportements associés aux privilèges élevés, plutôt que de compter uniquement sur l’application de correctifs.
Même si aucun système n’est totalement sécurisé, les principes du modèle Zero Trust contribuent à réduire l’exposition et les mouvements latéraux.

