❌

Vue lecture

Veeam Agent pour Windows - Une faille qui donne les droits SYSTEM

Si vous faites tourner Veeam Agent pour sauvegarder un poste Windows, et surtout si plusieurs personnes s'y connectent, allez vérifier tout de suite son numéro de build parce que depuis quelques jours, un vilain exploit circule pour la faille CVE-2026-32996. Ce dernier est chaud patate parce qu'il permet à un utilisateur local sans droits particuliers de grimper jusqu'au compte SYSTEM, c'est à dire le compte le plus puissant de la machine.

Veeam évidemment ne minimise pas le problème et classe cette élévation de privilèges en gravité haute, avec un score CVSS de 7,3 sur 10. Elle touche l'agent en version 13.0.2.1102 comme toutes les versions antérieures de la branche 13.

Rassurez-vous, ils n'ont pas traîné parce que le correctif est disponible depuis fin mai. Mais visiblement, il y en a beaucoup qui n'ont pas fait la mise à jour puisque, hier, la société de sécurité Arctic Wolf a indiqué que des attaquants l'exploitaient activement. Par contre, on ne sait pas exactement comment.

Alors dans quel cas ça marche vraiment ?

Hé bien il faut que 2 choses réunies. D'abord il faut un accès local à la machine, parce que cette faille ne s'exploite pas à distance. Ensuite, une session d'administration doit être ouverte dans la console de l'agent (celle qui sert à piloter les sauvegardes).

Et de ce que j'ai capté, le souci c'est que cette session ne se shoote pas d'elle-même mais disparait uniquement quand on ferme la console, après un délai d'inactivité plus ou moins long. Ou alors à la déconnexion complète de l'utilisateur. Bref, autrement dit, sur un poste qu'on laisse ouvert toute la journée, c'est open bar !

Du coup, Arctic Wolf conseille de traiter en priorité les postes partagés, les serveurs, les machines d'administrateurs, et plus largement tout ordinateur où un compte sans droits qui tomberait entre de mauvaises mains suffirait à prendre la main sur toute la bécane. Bref, en gros faut patcher en priorité partout où y'a plus d'une personne touche au clavier.

Maintenant pour sécuriser vos machines, en fait tout dépend de la façon dont vous utilisez l'agent Veeam. S'il est piloté par Veeam Backup & Replication, le correctif arrivera de lui-même, donc vous n'avez rien à faire.

Par contre si vous utilisez l'agent tout seul, là c'est un peu plus tordu, parce que la version courante qui est sortie au mois d'août, la 13.1.1.700, n'est actuellement pas publiée sur les serveurs de mise à jour automatique. Donc la notification intégrée dans l'agent ne vous la proposera pas.

Ce qu'il faut que vous fassiez en fait, c'est ouvrir le menu About de l'agent, pour voir à quel numéro de build vous en êtes, et si vous n'êtes pas encore sur la dernière, et bien aller chercher directement l'installateur sur la page de téléchargement de Veeam.

Et si vous ne pouvez pas mettre à jour tout de suite, sachez qu'il n'existe aucune parade officielle côté Veeam. Tout ce que vous pouvez faire c'est restreindre l'accès local et interactif aux machines touchées, et réserver les droits d'administrateur local et d'opérateur de sauvegarde à ceux qui en ont vraiment besoin.

Voilà, vous l'aurez compris, s'il y a un Veeam Agent en version 13 qui tourne chez vous, dans votre entreprise, vérifiez bien que vous êtes sur un minimum, la version 13.0.3.1220.

Bon, entendez, salut !

Source : Security Affairs .

  •  

Les mises à jour Windows de septembre ont cassé File History

Microsoft vient de prévenir le monde entier que File History, sa sauvegarde intégrée à Windows depuis Windows 8 , peut ne plus créer ni mettre à jour la moindre sauvegarde sur certaines machines et cela depuis l'installation des mises à jour de sécurité de septembre 2026 !!

Mise à jour du 25 septembre 2026 : bonne nouvelle, Microsoft a corrigé le bug ! Sur Windows 11, le correctif est dans les mises à jour optionnelles du 22 septembre, KB5124010 pour les versions 24H2 et 25H2 et KB5124006 pour la 26H1. Et si vous ne voulez pas des mises à jour optionnelles, il arrivera avec le Patch Tuesday du 13 octobre. Par contre, pour Windows 10 et les éditions LTSC, Microsoft n'a encore rien annoncé...

Et par défaut, c'est le profil utilisateur au complet qui y passe avec le Bureau, les Documents, les Images, la Musique et les Vidéos, recopiés sur un disque branché en USB ou sur un partage réseau. Autant dire l'essentiel !

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

Microsoft l'a pourtant remplacée depuis par Windows Backup (qui sauvegarde vos données sur OneDrive, quelle surprise...), mais File History était quand même toujours là, accessible via le Panneau de configuration.

Le symptôme ressemble à une panne de matériel puisque Windows vous réclame de reconnecter votre disque alors qu'il est branché et qu'il fonctionne parfaitement. De son côté, la date de dernière sauvegarde reste figée, et les fichiers déjà archivés répondent qu'aucune version précédente n'est disponible quand vous en cherchez une...

Et quand on y regarde de plus près dans l'Observateur d'événements, ce sont des plantages de FileHistory.exe et de KERNELBASE.dll. Surtout que le périmètre est large avec en versions impactées, Windows 11 depuis la 23H2, Windows 10 depuis la 21H2 + les éditions Enterprise LTSC 2016 et 2019.

Maintenant comment est-ce qu'on remédie à ça ? Hé bien ce n'est pas marrant parce que la seule solution que j'ai pu voir sur le fil de support Microsoft consacré au problème , c'est un utilisateur qui raconte que la seule chose qui a marché chez lui, c'est de désinstaller la mise à jour et de couper Windows Update en attendant. Sauf que KB5124008 corrige quand même un grand nombre de vulnérabilités, dont des zero-days activement exploités, et la retirer réduira sérieusement votre niveau de sécurité.... Je ne vous conseille donc pas de faire ça.

Gardez vos correctifs Windows et sauvegardez avec autre chose. Par exemple FreeFileSync qui est très bien. En tout cas, le temps que Microsoft trouve une solution.

Côté libre, y'a aussi Kopia qui fait le boulot proprement. Ça crée des snapshots chiffrés de vos fichiers et dossiers vers un disque local, un stockage réseau ou du cloud, avec compression et déduplication au passage. Et surtout c'est dispo en ligne de commande comme en GUI (interface graphique).

Et si la console ne vous fait pas peur, restic fera la même chose sans souci. Par contre avec ces solutions alternatives, je ne vais pas vous vendre du rêve hein... Le clic droit et l'onglet des versions précédentes dans l'explorateur, c'était le gros confort de File History, et aucun de ces outils ne vous le permet. Vous devrez restaurer depuis un snapshot, c'est un peu plus lourd quoi...

  •  

33 secondes pour lancer un MP3 ? C'est pas VLC, c'est Windows Defender

Hé oui, ENCORE LUI !!

Jonathan Blow, le développeur de Braid et de The Witness, a annoncé hier (le 12 août) sur X qu'il laissait tomber VLC... La raison c'est 33 putain de secondes d'attente entre un clic sur un fichier MP3 et le début de la lecture, sous Windows (évidement). C'est vrai qu'une demi-minute pour lancer un son sur une machine récente, c'est abusé ! Du coup, il est repassé au bon vieux lecteur multimédia de Microsoft.

Son point de vue c'est que "tout un secteur du logiciel open source est dans un état franchement embarrassant" dès qu'il s'agit de tourner Windows. Je peux pas lui donner tord, c'est vrai que le ralentissement est réel sous Windows 11, sans qu'on sache vraiment pourquoi...

Mais heureusement, la réponse de VideoLAN ne s'est pas faite attendre et a replacer correctement le débat. Pour l'équipe de VLC, la lenteur vient d'un bug de Microsoft Defender arrivé avec une mise à jour de Windows 11, qui a mis le cache de plugins de VLC en quarantaine. L'antivirus maison de Windows a donc classé comme suspect, puis mis de côté, un fichier que VLC génère lui-même. VideoLAN écrit qu'il s'est retrouvé là "comme par magie".

Pour remettre VLC d'aplomb, VideoLAN propose donc de réinstaller le logiciel ou de régénérer ce cache. Mais pas besoin d'aller jusqu'à la réinstallation, puisque l'installeur Windows officiel dispose déjà d'un raccourci qu'il faut dans le dossier VideoLAN du menu Démarrer, "VLC media player - reset preferences and cache files".

Ce raccourci lance vlc.exe avec les deux options de remise à zéro, la configuration et le cache de plugins, puis referme aussitôt le lecteur. Ça devrait faire le taf même si attention, vos préférences partent aux chiottes avec le reste, donc si vous avez bricolé vos réglages de sortie audio, vos raccourcis clavier ou vos sous-titres, vous les perdrez. Mais ensuite, le cache, lui, se reconstruira au lancement suivant.

Après régénérer le cache n'empêche pas Defender de le rechoper par la suite. L'autre option, c'est donc d'exclure une bonne fois pour toutes vlc.exe de la liste d'analyse de l'antivirus.

Bref, ce genre de faux positif n'est pas nouveau chez Windows Defender, qui y'a pas longtemps a même pris des certificats DigiCert pour un cheval de Troie, sans parler des ISO Linux qui se font flagger régulièrement .

Voilà, hormis la comm de VLC pour le moment, personne n'a encore publié de détails techniques, et Microsoft n'a rien dit.

Source

  •  

ShieldBreak - C'est Windows Defender qui tient la porte grande ouverte

ShieldBreak est un nouvel exploit qui vise l'antivirus livré avec Windows. Cela permet à un compte utilisateur limité de passer SYSTEM sur un Windows entièrement à jour, grâce notamment à Windows Defender qui lui sert de marchepied.

Le chercheur Nightmare Eclipse a sorti le code de son exploit en public y'a 2 jours, quelques heures après un Patch Tuesday qui corrigeait plus de 400 failles. Mais pas celle-ci évidemment... Une machine parfaitement à jour reste donc exposée.

Kevin Beaumont, ancien de chez Microsoft, a testé l'exploit et confirme qu'il fonctionne sur un Windows 11 à jour. Sa lecture technique, en revanche, diffère de celle du chercheur. Nightmare Eclipse présente ShieldBreak comme un contournement complet du correctif de RoguePlanet, sa faille précédente, alors que Beaumont souligne que les deux reposent sur des mécanismes très différents.

L'attaque réclame un accès local et l'exécution du programme, elle ne s'attrape pas en visitant une page web. Elle a été testée sur Windows 11 25H2 et Windows Server 2025, Windows 10 étant déclaré vulnérable sans être pris en charge par le code publié. Et il faut que Defender soit activé pour que ça marche.

Cette publication sans préavis n'arrive pas de nulle part. En mai, Microsoft a publié un billet qualifiant d'injustifiables les divulgations non coordonnées qui mettent du code d'exploitation entre les mains d'acteurs malveillants, en rappelant que sa Digital Crimes Unit continuerait à poursuivre ces acteurs. Le texte ne visait pas nommément les chercheurs. Le milieu de la sécurité l'a quand même reçu comme une menace.

Microsoft a fait ensuite machine arrière sur les réseaux sociaux, en assurant ne pas vouloir s'en prendre à ceux qui publient de la recherche. Le billet d'origine, lui, est toujours en ligne et les publications n'ont pas ralenti pour autant : une dizaine de zero-days Windows depuis avril, dont BlueHammer et GreatXML dont je vous ai déjà parlé.

Microsoft dit avoir connaissance de la vulnérabilité signalée et enquêter sur la validité des affirmations mais pour le moment, la faille n'a même pas d'identifiant CVE à elle, et reste rattachée au correctif qu'elle est censée contourner. Bref, si ça vous fait flipper comme faille, désolé, il n'y a rien à installer pour l'instant pour fixer le problème.

En attendant, Beaumont a mis en ligne des requêtes de "chasse" pour Defender for Endpoint qui repèrent quand un processus étranger à Defender charge ses bibliothèques, ou qu'un processus non validé charge celles de l'API Cloud Filter. Tout ça via le même processus.

Mais c'est de la détection, et pas un correctif...

Source

  •  
❌