Microsoft ne corrigera pas PhantomRPC : fonctionnalité ou bug ?

| 29 avril 2026
PhantomRPC élève les privilèges

Un chercheur a découvert une faille appelée PhantomRPC que Microsoft ne considère pas comme une vulnérabilité qu'elle prévoit de corriger.

PhantomRPC implique Windows L'appel de procédure à distance (RPC), le cœur de la communication entre Windows processus. Cette vulnérabilité permet à un processus disposant de droits d'emprunt d'identité d'obtenir les privilèges SYSTEM en empruntant l'identité de clients hautement privilégiés qui se connectent à un faux serveur RPC.

Le chercheur a présenté un rapport technique détaillé décrivant cinq vecteurs d'exploitation , notamment la coercition, l'interaction avec l'utilisateur et les services en arrière-plan. Il a averti que les vecteurs potentiels sont « pratiquement illimités » car le problème fondamental est d'ordre architectural.

Microsoft a toutefois classé le problème comme « modéré », a refusé d'offrir une prime, de lui attribuer un CVE (une place dans la liste des vulnérabilités et expositions communes ) et a clos le dossier sans suivi. L'entreprise estime que la technique nécessite une machine déjà compromise et ne permet pas d'accès non authentifié ou à distance.

Des experts ont contesté l'évaluation de Microsoft. Ils craignent que Microsoft minimise l'existence d'une technique systémique d'élévation de privilèges locale présente dans tous les systèmes pris en charge. Windows versions.

Le problème

Au cœur de ce problème se trouve le fait que Windows L'environnement d'exécution RPC ne vérifie pas suffisamment que le serveur auquel un client à privilèges élevés se connecte est bien le point de terminaison légitime prévu.

Si un serveur RPC légitime n'est pas accessible (par exemple parce que le service s'est arrêté, a été mal configuré, n'est pas installé ou en raison d'une condition de concurrence ), un attaquant disposant du privilège SeImpersonatePrivilege peut lancer un faux serveur RPC qui « comble le vide » en utilisant la même interface et le même point de terminaison.

Lorsqu'un client SYSTEM ou un client à privilèges élevés se connecte à ce faux serveur, en utilisant un niveau d'emprunt d'identité permettant au serveur d'usurper l'identité du client, l'attaquant peut appeler RpcImpersonateClient et élever immédiatement leurs privilèges au niveau SYSTÈME.

Du point de vue de Microsoft, la possibilité d'exécuter un serveur RPC non autorisé de cette manière relève de la catégorie « déjà compromis ».

SeImpersonatePrivilege

Pour mieux comprendre le problème, nous devons examiner de plus près ce que fait SeImpersonatePrivilege.

En gros, SeImpersonatePrivilege est le Windows autorisation permettant à un programme de « se faire passer pour vous » après votre connexion, afin qu'il puisse agir en votre nom en utilisant votre niveau d'accès.

C'est nécessaire car de nombreux services système et applications de type serveur (partage de fichiers, serveurs RPC, serveurs COM, applications Web) doivent effectuer des actions au nom d'un utilisateur, comme la lecture de leurs fichiers ou l'application de la stratégie de groupe.

Si un attaquant obtient ce privilège, il peut créer un faux service ou serveur et attendre qu'un compte disposant de privilèges plus élevés s'y connecte. Une fois la connexion établie, l'attaquant peut s'emparer du jeton de sécurité du service et usurper son identité, passant ainsi d'un compte aux privilèges limités à un contrôle total du système sur la machine.

Protection

Un porte-parole de Microsoft a fourni la déclaration suivante :

Cette technique nécessite une machine déjà compromise et ne permet pas d'accès non authentifié ou à distance. Toute mise à jour repose sur un équilibre entre la compatibilité existante et les risques pour le client, et nous restons déterminés à renforcer continuellement la sécurité de nos produits. Nous recommandons à nos clients de suivre les bonnes pratiques de sécurité, notamment en limitant les privilèges d'administrateur et en appliquant le principe du moindre privilège.

À notre avis, une atténuation efficace de PhantomRPC nécessiterait des modifications profondes de l'architecture RPC, ce qui est difficile à réaliser sur les systèmes existants. Windows Des versions compatibles, sans pour autant rompre la compatibilité. Compte tenu de l'ampleur des modifications nécessaires, il est possible que nous voyions cela dans les versions futures.

Ce que vous pouvez faire :

  • Étant donné que PhantomRPC fait partie d'une chaîne plus vaste, il reste très important de la maintenir à jour. Windows mis à jour.
  • Utilisez votre compte administrateur avec parcimonie et uniquement pour les tâches qui nécessitent ce type de privilège.
  • Utilisez une solution anti-malware à jour et en temps réel , capable de détecter et de bloquer les activités suspectes d'élévation de privilèges.
  • Évitez de désactiver ou de « renforcer » aveuglément les services, car un service malveillant pourrait prendre leur place.

Pour répondre à la question du titre : il semble s’agir d’une « fonctionnalité » susceptible d’être exploitée de multiples façons, et dont le modèle de menace initial est devenu obsolète. Les équipes de sécurité doivent la considérer comme un risque permanent, et non comme une vulnérabilité ponctuelle.


Prix ​​Choix des Rédacteurs CNET 2026

Selon CNET. Lire leur article →


À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.