Contexte et découverte
Le 19 septembre 2026, le chercheur en sécurité Abdelhamid Naceri a publié sur GitHub une preuve de concept (PoC) nommée BigDiskBuster. Le script exploite une faiblesse de Microsoft Defender : il empêche l’installation des mises à jour de plateforme et de signatures en saturant l’espace libre du volume système. Aucun CVE, aucune advisory officielle et aucune correction n’ont été publiés à ce jour. Naceri, ancien membre du Microsoft Security Response Center, est déjà connu pour trois outils précédents (BlueHammer, RedSun, UnDefend) qui ont été exploités en conditions réelles et inscrits dans le catalogue CISA « Known Exploited Vulnerabilities ». Le nouveau PoC s’inscrit dans la même lignée d’attaques ciblant la chaîne d’approvisionnement des défenses endpoint.
Mécanisme d'attaque
BigDiskBuster surveille le répertoire C:\ à la recherche de nouveaux dossiers créés sous les chemins d’update de Defender (par ex. C:\ProgramData\Microsoft\Windows Defender\Scans\History\Updates). Dès qu’un téléchargement débute, le programme crée un fichier temporaire caché dont la taille correspond à l’espace disque restant. Le système refuse alors d’allouer de l’espace supplémentaire, ce qui provoque l’échec du processus d’installation. Après l’échec, Defender supprime le répertoire de staging ; le script efface alors le fichier factice et attend la prochaine tentative. En parallèle, le PoC ouvre un handle sur MRT.exe (Windows Malicious Software Removal Tool), bloquant ainsi le remplacement du binaire par Windows Update. Le comportement a été observé sur toutes les versions prises en charge de Windows, mais aucune validation indépendante n’a encore confirmé l’efficacité du vecteur.
Analyse des impacts et limites
Le blocage des mises à jour rend le moteur de détection de Defender obsolète, augmentant le risque d’infection non détectée. La technique diffère de l’exploit UnDefend (avril 2026) qui consommait des ressources CPU/mémoire ; ici, la contrainte est purement d’espace disque. Le correctif publié en mai 2026 (CVE‑2026‑45498, Antimalware Platform 4.18.26040.7) corrige l’exploitation par consommation de ressources, mais il n’est pas clair qu’il couvre la saturation du disque. L’absence de patch officiel laisse les administrateurs sans remède immédiat, hormis la surveillance manuelle.
Recommandations de mitigation
Les équipes IT peuvent vérifier la version du moteur et du produit via l’interface Windows Security → Protection contre les virus et menaces → Mises à jour de protection → « Vérifier les mises à jour ». En ligne de commande, la requête suivante fournit les versions actuelles :
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersionUne alerte doit être déclenchée en cas d’échec répété d’une mise à jour, de baisse persistante de l’espace libre sur le volume système ou de présence de fichiers cachés de grande taille dans les répertoires temporaires de Defender. Le renforcement des politiques d’exécution – par exemple via Windows Defender Application Control (WDAC) ou AppLocker – limite la capacité d’un acteur malveillant à lancer le binaire BigDiskBuster. Enfin, la mise en place d’une surveillance proactive du disque (alertes FreeSpace < 1 GB) complète la défense en profondeur contre ce type de déni de service.