← Blog
🛡️ Vulnérabilité15 juillet 2026

CVE-2026-45498 : vulnérabilité de déni de service dans Microsoft Defender, sous le radar d'une exploitation active

CVE-2026-45498 affecte Microsoft Defender avec une exploitation active confirmée. Ce que c'est, qui est concerné et comment se protéger.

OCIRIA security team

CVE-2026-45498 : vulnérabilité de déni de service dans Microsoft Defender, sous le radar d'une exploitation active

En bref

CVE-2026-45498 est une vulnérabilité de déni de service (DoS) dans Microsoft Defender [1], classée avec une sévérité moyenne et un score CVSS de 4.0 [1]. Son exploitation active est confirmée, puisqu'elle figure dans le catalogue CISA KEV des vulnérabilités exploitées connues [2]. Elle affecte Microsoft en tant que fournisseur [1]. Si votre organisation utilise Windows avec Microsoft Defender, ce qu'il convient de faire dès aujourd'hui est de vérifier que les correctifs de Defender sont appliqués et que l'état du service antimalware fait l'objet d'une surveillance normale.

Ce que c'est et pourquoi c'est important

Selon la description officielle, il s'agit d'une vulnérabilité de déni de service dans Microsoft Defender [1]. En termes métier, cela signifie qu'un attaquant pourrait provoquer un dysfonctionnement de Defender lui-même [1], ce qui réduit la protection antimalware active sur l'équipement concerné. La vulnérabilité est enregistrée avec une sévérité moyenne et un score CVSS de 4.0 selon NVD [1], un score relativement faible sur l'échelle technique. Cependant, la raison pour laquelle elle mérite attention n'est pas son score, mais le fait qu'elle est déjà répertoriée comme activement exploitée dans le catalogue CISA KEV [2] : autrement dit, il ne s'agit pas d'un risque théorique, mais de quelque chose qui est déjà utilisé dans le monde réel. Notre radar de renseignement OCIRIA classe ce cas avec une priorité élevée précisément en raison de cette combinaison d'exploitation confirmée et d'atteinte à l'outil de sécurité principal de Windows.

Qui est concerné

Le fournisseur concerné est Microsoft [1], et la vulnérabilité se situe dans Microsoft Defender. Defender est intégré par défaut à Windows, si bien que toute organisation utilisant ce système d'exploitation devrait vérifier si elle est concernée, sans que nous disposions d'un chiffre officiel sur le nombre précis d'équipements ou d'organisations touchés. La date de publication enregistrée est le 20 mai 2026 [1].

Comment savoir si vous êtes vulnérable

Nous ne disposons pas de données publiques détaillant les versions exactes de Defender concernées ni d'indicateurs techniques de compromission au-delà de ce qui a été publié. C'est pourquoi la recommandation générale et prudente est la suivante :

  • Vérifier l'état de mise à jour de Microsoft Defender sur les équipements de l'organisation, en particulier ceux qui gèrent des données sensibles ou une infrastructure critique.
  • Vérifier que le service Defender est actif et fonctionne normalement, et pas seulement installé.
  • Examiner votre surface exposée sur internet afin d'identifier les systèmes Windows visibles publiquement qui pourraient constituer un point d'entrée plus facile pour tenter ce type d'attaque.

Comment se protéger

1. Appliquez les mises à jour de Microsoft Defender et de Windows disponibles via les canaux officiels de Microsoft dès que possible.

2. Surveillez la disponibilité du service antimalware sur vos équipements : si Defender s'arrête ou échoue de manière inattendue, traitez cela comme un signal à investiguer, et non comme une simple erreur ponctuelle.

3. Priorisez les équipements les plus exposés, comme ceux ayant un accès direct à internet ou gérant des opérations critiques pour l'entreprise.

4. Documentez le processus de correction afin de pouvoir démontrer, si un client, un auditeur ou un assureur le demande, que l'organisation a agi avec diligence face à une vulnérabilité dont l'exploitation active est confirmée [2].

5. Maintenez une couche de sécurité supplémentaire (pare-feu, EDR complémentaire, sauvegardes testées) afin de ne pas dépendre d'un seul outil de protection.

FAQ

S'agit-il d'une vulnérabilité critique ?

Selon NVD, sa sévérité est moyenne et son CVSS est de 4.0 [1], un score technique modéré. Ce qui la rend pertinente n'est pas le score, mais le fait qu'elle est déjà activement exploitée selon CISA KEV [2].

Que signifie le fait qu'elle provoque un déni de service dans Defender ?

Cela signifie qu'un attaquant peut faire en sorte que Microsoft Defender cesse de fonctionner correctement [1]. Il n'existe pas de données officielles indiquant si cela se produit de manière perceptible pour l'utilisateur ou non ; aucun comportement supplémentaire non confirmé ne doit donc être présumé.

Dois-je agir même si mon CVSS semble faible ?

Oui. Figurer dans le catalogue CISA KEV [2] indique une exploitation active confirmée, un critère que de nombreuses organisations utilisent pour prioriser la correction au-delà du score numérique.

Comment savoir si mes systèmes sont exposés ?

Vérifier quels actifs équipés de Windows et de Defender sont visibles depuis internet constitue un bon point de départ pour évaluer le risque réel de votre organisation.

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-45498
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar