IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Dotnet Discussion :

Microsoft a menacé de poursuites pénales un chercheur en sécurité qui avait publié des failles


Sujet :

Dotnet

  1. #1
    Communiqués de presse

    Femme Profil pro
    Traductrice Technique
    Inscrit en
    Juin 2023
    Messages
    3 076
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : France

    Informations professionnelles :
    Activité : Traductrice Technique

    Informations forums :
    Inscription : Juin 2023
    Messages : 3 076
    Par défaut Microsoft a menacé de poursuites pénales un chercheur en sécurité qui avait publié des failles
    Microsoft a menacé de poursuites pénales un chercheur en sécurité qui a publié des failles, après avoir suspendu son compte de signalement des vulnérabilités, la communauté de la cybersécurité est en colère

    Microsoft a publié un article de blog critiquant un chercheur en sécurité connu sous le nom de « Nightmare Eclipse » pour avoir divulgué publiquement une série de vulnérabilités non corrigées dans Windows Defender et BitLocker. Elle a averti que son unité chargée de la lutte contre la cybercriminalité « continuera à engager des poursuites contre ces acteurs et ceux qui facilitent leurs activités criminelles ». Les experts en sécurité ont immédiatement averti que cette formulation risquait d'avoir un effet dissuasif sur l'ensemble de la communauté scientifique, décourageant ainsi de futures divulgations responsables. Microsoft a alors clarifié sa position, atténuant ainsi les menaces juridiques perçues et réaffirmant son engagement en faveur d’une divulgation coordonnée des vulnérabilités.

    Microsoft Corporation est une multinationale américaine spécialisée dans les technologies, dont le siège social est situé à Redmond, dans l'État de Washington. L'entreprise a joué un rôle déterminant dans l'essor des ordinateurs personnels grâce à des logiciels tels que Windows et s'est depuis diversifiée dans des domaines tels que les services Internet, le cloud computing, l'intelligence artificielle, les jeux vidéo, etc. Comptant parmi les géants de la technologie, Microsoft est le premier éditeur de logiciels en termes de chiffre d'affaires, l'une des sociétés cotées en bourse les plus valorisées et l'une des marques les plus valorisées au monde.

    Récemment, Microsoft a publié un article de blog critiquant un chercheur en sécurité connu sous le nom de « Nightmare Eclipse » pour avoir divulgué publiquement une série de vulnérabilités non corrigées dans Windows Defender et BitLocker. L'entreprise a ensuite fait appel à son unité chargée de la criminalité numérique (Digital Crimes Unit), qui gère les signalements d'actes criminels et la coordination avec les forces de l'ordre. La communauté de la cybersécurité a réagi avec indignation.

    Ces failles, baptisées BlueHammer, RedSun, UnDefend et YellowKey, affectent le moteur antivirus intégré de Microsoft et son outil de chiffrement de disque. Le chercheur a publié le code d'exploitation sur GitHub (propriété de Microsoft) et GitLab sans laisser à Microsoft le temps de corriger les failles. Certaines de ces vulnérabilités ont depuis été exploitées par des pirates lors d'attaques réelles, selon Microsoft et la CISA.

    La position de Microsoft est que le chercheur aurait dû signaler les failles en privé afin que l'entreprise puisse les corriger avant leur divulgation publique. L'entreprise a qualifié cela de divulgation « responsable ». Dans un article de blog, elle a averti que son unité chargée de la lutte contre la cybercriminalité « continuera à engager des poursuites contre ces acteurs et ceux qui facilitent leurs activités criminelles ».

    Nightmare Eclipse présente une version différente des faits. Dans une série d'articles de blog publiés au cours des deux dernières semaines, le chercheur a affirmé avoir été en contact avec Microsoft. La société lui aurait retiré l’accès à son compte du Microsoft Security Response Center, le portail où les chercheurs soumettent leurs rapports de vulnérabilité. Le chercheur a laissé entendre qu’il n’avait d’autre choix que de rendre ces vulnérabilités publiques. Au moment de la publication, les failles étaient de type « zero-day » : des failles inconnues du fabricant du logiciel au moment où elles sont divulguées ou exploitées. Les comptes GitHub et GitLab du chercheur ont depuis été bannis.

    La communauté de la cybersécurité est en colère

    Les vétérans de la cybersécurité ont réagi par de vives critiques. Katie Moussouris, fondatrice de Luta Security et pionnière du programme de prime aux bogues de Microsoft au milieu des années 2000, a déclaré que le langage utilisé par l’entreprise était provocateur. « Invoquer le terme de divulgation « responsable » était la première frappe », a-t-elle déclaré à TechCrunch. « Ajouter une menace de poursuites en mentionnant la DCU était exagéré. » Moussouris a averti que les conséquences pourraient s’étendre au-delà de cette affaire. « Cela ne fera que pousser les chercheurs en sécurité à se méfier de Microsoft », a-t-elle déclaré. Le fait que moins de chercheurs se manifestent pour signaler des failles « rend la situation moins sûre pour nous tous ».

    Kevin Beaumont, chercheur en sécurité et ancien employé de Microsoft, a qualifié la position de l’entreprise de « catastrophe dont elle est elle-même responsable ». Il a écrit : « La création et la distribution d’exploits de preuve de concept pour des vulnérabilités zero-day constituent désormais une “activité criminelle” ? La divulgation responsable est très souvent présentée comme visant à protéger le propriétaire du produit, et non le client. »

    Le débat sur la divulgation dure depuis des décennies mais n’est pas encore entièrement résolu. Le consensus du secteur est la « divulgation coordonnée » : les chercheurs signalent les bogues en privé, les entreprises les corrigent, et les détails sont publiés une fois qu’un correctif est disponible. Moussouris elle-même a convaincu Microsoft d’adopter cette formulation lorsqu’elle y travaillait, remplaçant le terme « divulgation responsable », que les chercheurs considéraient comme présentant les intérêts de l’entreprise comme la norme morale par défaut.

    La décision de Microsoft de revenir à une formulation « responsable » et de menacer de poursuites pénales constitue un recul significatif. Les programmes de prime aux bogues existent parce que le secteur a appris, au fil d’années de relations conflictuelles, qu’il est moins coûteux et plus sûr de payer les chercheurs pour qu’ils divulguent les failles en privé plutôt que de les ignorer jusqu’à ce qu’ils les rendent publiques. La plupart des entreprises versent désormais des primes à six chiffres pour les vulnérabilités critiques.

    Les programmes de divulgation de vulnérabilités à l'ère de l'IA

    Le projet Glasswing d’Anthropic a identifié 10 000 vulnérabilités critiques en un mois dans des logiciels open source, et seules 97 ont été corrigées. L’écart entre la découverte et la correction se creuse dans l’ensemble du secteur. Menacer les personnes qui trouvent les failles ne comble pas cet écart. Cela ne fait que l’aggraver. Le paysage de la sécurité de l’IA crée de nouvelles catégories de vulnérabilités plus rapidement que les entreprises ne peuvent y remédier. L’exploit Claw Chain d’OpenClaw, le piratage du réseau ferroviaire TETRA à Taïwan et, désormais, les propres produits de Microsoft illustrent tous la même dynamique : la surface d’attaque s’étend, les chercheurs qui la cartographient sont essentiels, et les aliéner a des conséquences.

    La question concrète est la suivante : que se passe-t-il lorsqu’un chercheur découvre un bug critique, le signale par la voie officielle, et que l’entreprise résilie son compte ? Si le récit de Nightmare Eclipse concernant la résiliation par le MSRC est exact, Microsoft a créé les conditions de la divulgation publique qu’elle condamne aujourd’hui. Si ce récit est inexact, Microsoft ne l’a pas précisé.

    L'effet dissuasif décrit par Moussouris est déjà visible. D'innombrables chercheurs ont partagé leurs propres expériences négatives concernant le signalement de bogues à Microsoft en réponse à l'article de blog. Une entreprise qui dépend de chercheurs externes pour détecter les failles dans des produits utilisés par plus d'un milliard de personnes fait savoir à ces chercheurs que la découverte de failles pourrait entraîner des poursuites pénales. Le message est clair. Quant à savoir si c'est judicieux, c'est une tout autre question.

    En effet, Windows 11 n'est pas exempt de vulnérabilités. Au contraire, même Microsoft a admis que presque toutes les fonctionnalités principales de son OS sont défectueuses. En novembre 2025, Microsoft a confirmé plusieurs bogues dans Windows 11 remontant à juillet 2025. Ces bugs auraient été causés par la mise à jour 24H2 (KB5062553), qui a affecté les composants système reposant sur XAML, un langage de balisage utilisé dans Windows pour les composants d'interface utilisateur. Bien que ces problèmes apparaissent principalement lors de la mise en service d'appareils ou du démarrage d'images non persistantes, affectant principalement les déploiements en entreprise et dans l'éducation, il est inquiétant que Microsoft ait mis autant de temps à reconnaître la situation. Pourtant, en juillet 2025, la société affirmait que Windows 11 24H2 était la version Windows la plus fiable jamais conçue.

    Pour information, les programmes de prime aux bogues de l'entreprise ont versé plus de 60 millions de dollars aux chercheurs depuis 2013, dans le cadre de 18 programmes couvrant Azure, Windows, Microsoft Defender et les systèmes d'IA.

    Microsoft clarifie sa position après la controverse

    Microsoft a clarifié sa position, atténuant ainsi les menaces juridiques perçues et réaffirmant son engagement en faveur d’une divulgation coordonnée des vulnérabilités, à la suite d’une vive polémique au sein de la communauté des chercheurs en sécurité. Dans un communiqué soigneusement rédigé publié fin mai 2026, le Centre de réponse aux incidents de sécurité de Microsoft (MSRC) a cherché à désamorcer une crise grandissante concernant sa gestion des relations avec la communauté des chercheurs en sécurité, en précisant qu’il n’avait « aucune intention d’intenter une action contre les personnes menant ou publiant leurs recherches en matière de sécurité ».

    Cette déclaration est intervenue quelques jours après la publication, le 28 mai, d’un article sur le blog du MSRC condamnant un chercheur connu sous le nom de Nightmare Eclipse pour avoir divulgué six vulnérabilités Windows « zero-day » non corrigées sans coordination, ce qui a été largement interprété comme une menace juridique générale à l’encontre de tous les chercheurs qui contournent les canaux officiels. Dans son premier article de blog, Microsoft a averti qu’il « engagerait des poursuites contre les acteurs et ceux qui facilitent leurs activités criminelles », tandis que le MSRC a également abordé la situation dans un article publié sur X.

    Les experts en sécurité ont immédiatement averti que ce langage pourrait avoir un effet dissuasif sur l’ensemble de la communauté des chercheurs, décourageant ainsi les futures divulgations responsables. Dans sa clarification ultérieure, Microsoft a établi une distinction nette entre la recherche de bonne foi et les activités malveillantes. La société a déclaré que des poursuites judiciaires ne seraient engagées que « lorsqu’un individu enfreint la loi et se livre à des activités malveillantes causant un préjudice réel à nos clients », séparant explicitement l’exploitation criminelle de la recherche et de la publication légitimes de vulnérabilités.

    La déclaration a reconnu que certaines interactions passées entre le MSRC et les chercheurs « n’avaient pas été à la hauteur » et s’est engagée à renouveler son attachement à « la transparence, une communication claire et le professionnalisme » dans chaque interaction relative à la divulgation. Microsoft a également reconnu l'ampleur et la complexité croissante de sa charge de travail en matière de divulgation, soulignant qu'elle traite chaque année un « volume élevé » de rapports de vulnérabilité, un chiffre qui ne cesse d'augmenter à mesure que la recherche en sécurité assistée par l'IA se développe.

    Voici le communiqué de Microsoft

    Une responsabilité partagée : protéger nos clients grâce à la divulgation coordonnée des vulnérabilités

    Au cours des dernières semaines, plusieurs vulnérabilités de type « zero-day » ont été rendues publiques. Les détails de ces vulnérabilités n’ont pas été communiqués à Microsoft avant leur publication, et ces divulgations ont exposé nos clients à des risques inutiles.

    Chaque année, nous collaborons avec des centaines de chercheurs en sécurité dans le cadre du programme de divulgation coordonnée des vulnérabilités (CVD) – la norme du secteur qui demande aux chercheurs de partager leurs découvertes avec les éditeurs concernés afin de leur donner l'occasion d'en comprendre l'impact et d'y remédier avant que les détails ne soient rendus publics.

    Ce partenariat nous permet d'apporter des mises à jour aux services concernés avant que le code de preuve de concept ne tombe entre les mains de personnes malveillantes. Grâce à ce précieux partenariat, nous veillons également à ce que les chercheurs soient rémunérés pour leurs divulgations responsables et reconnus publiquement pour leur expertise.

    Les vulnérabilités connues sous les noms de RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma et MiniPlasma n’ont pas fait l’objet d’une divulgation responsable. En réponse au risque inutile créé par ces divulgations, nos équipes de sécurité ont travaillé sans relâche pour en comprendre l’impact, protéger nos clients et développer des mises à jour de sécurité.

    Nous restons fermement opposés à ces actions, ainsi qu’à toute divulgation hors du cadre d’une coordination appropriée susceptible de nuire à nos clients et à l’écosystème numérique. Les divulgations non coordonnées qui mettent entre les mains de personnes malveillantes du code de preuve de concept pour des vulnérabilités non corrigées ne sont jamais justifiables et ont des conséquences concrètes. Nos équipes de sécurité à travers l’entreprise travaillent sans relâche pour traquer les acteurs malveillants qui recherchent des failles comme celles-ci pour attaquer Microsoft et nos clients. Notre Unité des crimes numériques continuera à engager des poursuites contre ces acteurs et ceux qui facilitent leurs activités criminelles, en coordonnant ses efforts si nécessaire avec les forces de l'ordre du monde entier.

    Nous encourageons les points de vue diversifiés qui aident la communauté de la sécurité à travailler ensemble pour protéger tout le monde. Nous sommes conscients que nous ne serons pas toujours d'accord sur tout, mais nous nous engageons à faire preuve de transparence et à continuer de créer des occasions de dialogue. Ces échanges ont lieu lors d'événements de reconnaissance des chercheurs, de conférences sur la sécurité et dans le cadre de notre travail quotidien commun visant à comprendre et à corriger les vulnérabilités.

    Notre équipe continuera à soutenir la recherche responsable tout en mettant tout en œuvre pour enquêter rapidement sur les vulnérabilités qui affectent nos clients, y remédier et publier des mises à jour. Nous avons toujours accueilli et continuerons d’accueillir les signalements de vulnérabilités de la part de quiconque via notre portail public destiné aux chercheurs, indépendamment des interactions passées ou de la réputation de l’auteur.

    L’équipe MSRC

    Source : Communiqué de Microsoft

    Et vous ?

    Pensez-vous que ce communiqué est crédible ou pertinent ?
    Quel est votre avis sur le sujet ?

    Voir aussi :

    La nouvelle faille de sécurité zero-day YellowKey de BitLocker sous Windows, permet en étant muni d'une clé USB de déverrouiller des disques chiffrés sous Windows 11 et Windows Server 2022/2025

    GPT-5.5 d'OpenAI rivalise avec Claude Mythos d'Anthropic en matière de capacités de cyberattaque : la cybermenace représentée par Mythos ne serait pas une avancée propre à un seul modèle

    L'IA de pointe a bouleversé le format ouvert des CTF, rendant les compétitions traditionnelles de Capture The Flag inefficaces pour évaluer les compétences en cybersécurité dans le monde réel
    Publication de communiqués de presse en informatique. Contribuez au club : corrections, suggestions, critiques, ... Contactez le service news et Rédigez des actualités

  2. #2
    Communiqués de presse

    Homme Profil pro
    Rédacteur technique
    Inscrit en
    Avril 2025
    Messages
    922
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Rédacteur technique

    Informations forums :
    Inscription : Avril 2025
    Messages : 922
    Par défaut Un chercheur en sécurité révèle une nouvelle vulnérabilité « zero-day » non corrigée sous Windows
    Après que Microsoft a menacé d'intenter une action en justice, un chercheur en sécurité révèle une nouvelle vulnérabilité « zero-day » non corrigée sous Windows

    NightmareEclipse a publié une nouvelle preuve de concept (PoC) baptisée « ShieldBreak », qui permet à un utilisateur sans privilèges d'élever ses droits pour accéder à un shell de niveau « SYSTEM ». NightmareEclipse affirme que Microsoft n’a pas correctement corrigé la vulnérabilité RoguePlanet (CVE-2026-50656), qui aurait pourtant fait l’objet d’un correctif le 30 juin 2026. ShieldBreak exploite la même faille que RoguePlanet, à savoir la vulnérabilité CWE-59.

    Fin mai, Microsoft a publié un article de blog critiquant un chercheur en sécurité connu sous le nom de « Nightmare Eclipse » pour avoir divulgué publiquement une série de vulnérabilités non corrigées dans Windows Defender et BitLocker. Elle a averti que son unité chargée de la lutte contre la cybercriminalité « continuera à engager des poursuites contre ces acteurs et ceux qui facilitent leurs activités criminelles ». La position de Microsoft est que le chercheur aurait dû signaler les failles en privé afin que l'entreprise puisse les corriger avant leur divulgation publique.

    Nightmare Eclipse présente une version différente des faits. Le chercheur a affirmé avoir été en contact avec Microsoft. La société lui aurait retiré l’accès à son compte du Microsoft Security Response Center, le portail où les chercheurs soumettent leurs rapports de vulnérabilité. Les experts en sécurité ont immédiatement averti que cette formulation risquait d'avoir un effet dissuasif sur l'ensemble de la communauté scientifique, décourageant ainsi de futures divulgations responsables. Microsoft a alors clarifié sa position, atténuant ainsi les menaces juridiques perçues et réaffirmant son engagement en faveur d’une divulgation coordonnée des vulnérabilités.

    Récemment, NightmareEclipse a publié une nouvelle preuve de concept (PoC) baptisée « ShieldBreak », qui permet à un utilisateur sans privilèges d'élever ses droits pour accéder à un shell de niveau « SYSTEM ». NightmareEclipse affirme que Microsoft n’a pas correctement corrigé la vulnérabilité RoguePlanet (CVE-2026-50656), qui aurait pourtant fait l’objet d’un correctif le 30 juin 2026. ShieldBreak exploite la même faille que RoguePlanet, à savoir la vulnérabilité CWE-59 (« Résolution de lien incorrecte avant l’accès au fichier » dans Windows Defender lors de la correction des fichiers).


    ShieldBreak : une nouvelle vulnérabilité « zero-day » non corrigée sous Windows

    ShieldBreak et RoguePlanet présentent plusieurs similitudes dans leurs tactiques et leurs objectifs finaux. Ces deux exploits interagissent avec Defender via les API de MpClient.dll résolues dynamiquement afin de déclencher des analyses et des actions correctives de Defender grâce à la détection du fichier EICAR. Ils utilisent également tous deux la coordination par canal nommé dans le cadre du processus visant à fournir à un utilisateur sans privilèges un shell de niveau SYSTEM.

    Malgré ces similitudes, les mécanismes de remplacement de chemin d’accès et de verrouillage utilisés par ShieldBreak diffèrent de ceux utilisés dans RoguePlanet. Cela corrobore l’affirmation des chercheurs selon laquelle ShieldBreak est un contournement du correctif pour la vulnérabilité CVE-2026-50656.

    La première étape de ShieldBreak consiste à créer un répertoire de travail, C:\ShieldBreak_<GUID>, et à l’enregistrer auprès de la plateforme Windows Cloud Files en tant que racine de synchronisation. Cela permet à l’exploit de créer des fichiers placeholders locaux dont le contenu peut être rempli à la demande. Au sein de ce répertoire, un placeholder nommé BERLIN est créé, dont la taille de fichier déclarée correspond à celle du fichier eicar_com.zip. Ce placeholder et le remplissage des données seront utilisés ultérieurement pour manipuler les chemins d’accès vers lesquels Defender effectue la résolution.

    Deux répertoires Object Manager sont créés, et Defender se tournera vers ces chemins pour la résolution : une entrée directe \\.\globalroot\BaseNamedObjects\Restricted\WD_SHADOW_<GUID>\WD_SCAN, qui pointe vers \??\C:\ShieldBreak_<GUID>, et un répertoire de secours \\.\globalroot\BaseNamedObjects\ Restricted\WD_TARGET_<GUID>\WD_SCAN, qui pointe vers \CLFS\??\C:\ShieldBreak_<GUID>. Si le lien d’entrée directe est supprimé, c’est le lien de secours qui est utilisé à la place.

    Avant le déclenchement de Defender, une mesure est prise pour s’assurer que le fichier finalement copié ne sera pas supprimé. Un flux de données alternatif, BERLIN:stream, est rempli d’une copie octet par octet du fichier ntdll.dll, qui sera chargé ultérieurement pour marquer le fichier comme étant en cours d’utilisation et empêcher sa suppression.

    La configuration étant désormais terminée, le lancement de l’exploit résout les API de Windows Defender et oriente une analyse vers l’espace réservé BERLIN, qui est alimenté par le contenu du fichier eicar_com.zip, un déclencheur fiable pour la correction de Defender. En surveillant ce répertoire, le thread peut attendre que le fichier journal « .blf » attendu soit créé dans le même répertoire, ce qui signifie que le processus de correction a commencé.

    Une fois le processus de correction détecté dans ce répertoire, le changement de résolution du chemin d’accès est effectué. Le lien direct est supprimé, ce qui fait que la résolution de Defender vers ce même chemin mène désormais à \CLFS\??\C:\ShieldBreak_<GUID>. Tout chemin commençant par CLFS est traité comme un fichier journal par Windows. En ouvrant le fichier journal attendu, le processus de correction peut être mis en pause une nouvelle fois.

    Pendant cette pause, le lien direct qui avait été précédemment supprimé est rétabli, contenant désormais le chemin cible réel : \??\UNC\127.0.0.1\C$\Windows\System32\phoneinfo.dll. Dans ce cas, l’utilisateur non privilégié n’a pas besoin d’accéder au partage administratif local C$. Ce lien direct est défini afin que le processus de correction au niveau SYSTEM pointe vers phoneinfo.dll au lieu du chemin de secours défini précédemment.

    La dernière action effectuée avant de permettre la poursuite de la correction consiste à modifier le flux de données sans nom dans BERLIN pour y inclure de nouvelles données, ce qui réhydrate le fichier avec un fichier de charge utile intégré, Warden.dll. La seule tâche de ce fichier de charge utile est de dupliquer le jeton de niveau SYSTEM avec lequel il est invoqué et de l’utiliser pour ouvrir une instance de conhost.exe, dont la session est attribuée à l’utilisateur.

    Une fois que la correction de Defender se poursuit, ce même chemin pointe désormais vers C:\Windows\System32\phoneinfo.dll, qui a été réhydraté avec la charge utile malveillante Warden.dll. Dans le cadre du processus de correction de Defender, ce fichier inexistant est écrit avec des privilèges SYSTEM. Pour empêcher ce fichier d’être déplacé ou supprimé, les ADS qui ont été remplis avec le contenu de ntdll.dll sont lus et mappés en tant que données exécutables, ce qui verrouille le fichier en tant qu’en cours d’utilisation pour le reste de l’exploitation.

    Ce fichier est chargé par le gestionnaire de rapports d’erreurs Windows wermgr.exe, qui recherche et tente de charger phoneinfo.dll. Un fichier intégré, Report.wer, décrit un événement APPCRASH fabriqué de toutes pièces concernant un fichier fictif, AngryPeopleBug.exe. Ce fichier et cet événement sont faux et servent simplement à déclencher l’exécution de phoneinfo.dll. Dans l’ensemble, cet exploit aboutit en réalité à un chargement latéral malveillant d’une DLL, écrite et déclenchée avec des privilèges SYSTEM. Une fois que wermgr.exe exécute la charge utile, le jeton de niveau SYSTEM est dupliqué, puis un shell est ouvert et attribué à la session de l’utilisateur.
    La multiplication des exploits accroît la frustration

    NightmareEclipse a poursuivi la divulgation des vulnérabilités de Windows à chaque « Patch Tuesday » depuis avril 2026. Au-delà des détails techniques de ces exploits, la réaction du public à ces publications a été mitigée, mais elle témoigne d’une frustration clairement croissante vis-à-vis des pratiques de divulgation responsable. Ce sentiment ne fait que s'accentuer à mesure que des failles de sécurité sont exploitées à maintes reprises et que des correctifs réputés fiables sont contournés. Face à ces événements, le secteur doit continuer à se développer et à évoluer pour s'adapter aux changements rapides mis en œuvre par les principaux fournisseurs.

    Début 2026, Microsoft a reconnu publiquement que Windows 11 souffre d’un véritable problème de confiance. Microsoft avait franchi une ligne symbolique rarement assumée par une grande enseigne technologique. Microsoft s'efforce désormais activement de rétablir la confiance qu'il a perdue au sein de la communauté Windows. Des rumeurs, confirmées par l'entreprise, ont rapporté que la grande enseigne technologique se concentre sur l'amélioration des fonctionnalités de base du système d'exploitation Windows 11 et de ses services sous-jacents. Ceux-ci sont devenus si problématiques que chaque nouvelle mise à jour introduit une multitude de problèmes, perturbant de nombreux systèmes et sapant la confiance des passionnés d'informatique.

    Sources : CVE-2026-50656, ShieldBreak

    Et vous ?

    Pensez-vous que ce rapport est crédible ou pertinent ?
    Quel est votre avis sur le sujet ?

    Voir aussi :

    Windows 11 : Microsoft admet que presque toutes les fonctionnalités principales de son OS sont défectueuses, après s'être fait taper sur les doigts par NVIDIA qui a déployé un correctif suite au Patch Tuesday

    La nouvelle faille de sécurité zero-day YellowKey de BitLocker sous Windows, permet en étant muni d'une clé USB de déverrouiller des disques chiffrés sous Windows 11 et Windows Server 2022/2025

    Les PC Windows tombent en panne 3x plus souvent que les Mac, d'après un rapport, duquel il ressort en sus que les PC Windows sont à la traîne par rapport aux Mac en matière de sécurité et de durée de vie
    Publication de communiqués de presse en informatique. Contribuez au club : corrections, suggestions, critiques, ... Contactez le service news et Rédigez des actualités

  3. #3
    Membre extrêmement actif
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2017
    Messages
    3 117
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Octobre 2017
    Messages : 3 117
    Par défaut
    On résume:

    1° microsoft a bloqué l'accès d'un "donneur d'alerte" lui permettant d'annoncer les failles à microsoft

    2° Ensuite, microsoft veut traîner en justice le "donneur d'alerte" que microsoft a empêché d'annoncer les failles de ne pas avoir annoncé un faille!!!

    microsoft devient vraiment la risée du monde entier! Cette société est en roue libre, au final microsoft ne contrôle même plus son métier d'origine...

    Elle devrait remplacer l'ensemble des ses employés (en commençant par ses dirigeants) par des IA... Vu le niveau actuel, cela ne pourra jamais être pire même avec une IA avec 33% d'hallucinations

Discussions similaires

  1. Réponses: 17
    Dernier message: 20/11/2013, 23h35
  2. Réponses: 3
    Dernier message: 31/08/2010, 21h57
  3. Réponses: 49
    Dernier message: 29/08/2010, 02h55
  4. Réponses: 92
    Dernier message: 27/07/2010, 11h58
  5. Réponses: 12
    Dernier message: 20/05/2010, 10h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo