Windows 11 : « Download More RAM » contourne VBS à distance, malgré un correctif partiel

En avril 2026, Microsoft a mis en place, d’après l’entreprise et les chercheurs qui ont réalisé la démonstration, des mesures d’atténuation contre « Download More RAM ». Cette nouvelle attaque visant Windows 11 montre qu’on peut contourner certaines des protections les plus avancées du système sans passer par une intervention sur le matériel. Le point de départ, expliquent les chercheurs, est une faille dans le firmware de certaines barrettes de mémoire vive, exploitable à distance par logiciel une fois que l’attaquant a déjà obtenu des droits administrateur sur la machine ciblée.

La démonstration compte, expliquent-ils, parce qu’elle fait glisser vers le logiciel une famille d’attaques longtemps associée à la manipulation physique du PC. Et dans un scénario post-compromission, c’est bien plus simple à reproduire à grande échelle. En clair, plus besoin d’ouvrir le boîtier avec un tournevis, un script peut suffire.

Les chercheurs disent que l’attaque vise les paramètres SPD (Serial Presence Detect) de certaines mémoires DDR4 et DDR5. Ce sont ces informations qui indiquent au système les caractéristiques de la barrette installée.

En réécrivant ces données, ajoutent-ils, il devient possible de faire croire à Windows 11 qu’il y a plus de mémoire présente qu’en réalité.

Cette falsification crée alors des régions mémoire aliasées, c’est-à-dire plusieurs adresses distinctes qui renvoient vers une seule et même zone physique. C’est ce comportement précis qui fragilise les bases de la Virtualization-Based Security (VBS) de Windows 11, une brique centrale du système utilisée pour isoler des composants sensibles.

En brouillant cette séparation de la mémoire, l’attaque peut, toujours d’après les chercheurs, contourner ou affaiblir des mécanismes censés protéger le noyau et certains outils de sécurité. L’équipe affirme notamment avoir montré des scénarios d’évasion ou de désactivation touchant Microsoft Defender, Sophos Intercept X, ainsi que des protections anti-triche opérant au niveau du noyau.

Il faut tout de même garder une limite en tête. D’après les chercheurs, l’exploitation ne part pas d’un simple compte utilisateur : l’attaquant doit déjà disposer de privilèges administrateur. Cela réduit la portée dans les attaques opportunistes, mais ça ne rend pas la technique moins intéressante pour des cybercriminels ou pour des opérateurs de rançongiciels qui cherchent à solidifier leur présence après une première intrusion.

C’est aussi là que la découverte prend du poids. Une fois l’escalade de privilèges obtenue, disent les chercheurs, une attaque autrefois cantonnée à des manipulations matérielles devient exécutable à distance, par voie logicielle, et potentiellement sur un grand nombre de machines.

Les chercheurs ont repéré la vulnérabilité sur des modules grand public vendus par des fabricants comme Corsair, G.Skill et ADATA. Au fond, expliquent-ils, le problème vient de l’absence de protection en écriture sur le SPD, alors même que les recommandations du JEDEC allaient vers un verrouillage plus strict.

Microsoft a attribué à cette faille l’identifiant CVE-2026-23670 et a déployé des mesures d’atténuation en avril 2026. D’après les chercheurs, ces protections fonctionnent sur les systèmes où Secure Boot est activé. En revanche, ils estiment que la correction reste partielle, et que des machines dépourvues de Secure Boot peuvent encore rester exposées.

Chez les fournisseurs, Corsair a publié, selon Corsair, un utilitaire permettant d’activer après coup la protection en écriture sur les modules concernés. Gigabyte a de son côté diffusé, selon Gigabyte, des mises à jour de firmware pour cartes mères afin d’imposer cette protection au niveau de la plateforme.

Pour les utilisateurs, le message est simple : activer Secure Boot, installer les mises à jour Windows et firmware, puis vérifier si la mémoire en place fait partie des références concernées, d’après Microsoft, Corsair, Gigabyte et les chercheurs.

Author: Arlin Fabaliña

{ "social": { "email": "", "facebook": "", "twitter": "", "linkedin": "" }, "ja-JP": "", "de-DE": "Arlin Fabalina ist Content-Writerin und Rezensentin mit Fokus auf Software, mobile Apps und technische Produkte. Ihre Texte helfen Lesern, fundierte Entscheidungen beim Download und Kauf digitaler Tools zu treffen.", "en-US": "Arlin Fabalina is a content writer and reviewer with a focus on software, mobile apps, and tech products. Her writing helps readers make informed decisions when downloading and purchasing digital tools.", "es-ES": "Arlin Fabalina es redactora y reseñadora especializada en software, aplicaciones móviles y productos tecnológicos. Sus textos ayudan a los lectores a tomar decisiones informadas sobre herramientas digitales.", "fr-FR": "Arlin Fabalina est rédactrice et critique spécialisée dans les logiciels, les applications mobiles et les produits technologiques. Ses textes aident les lecteurs à faire des choix éclairés sur les outils numériques.", "it-IT": "Arlin Fabalina è una content writer e recensore specializzata in software, app mobili e prodotti tecnologici. I suoi testi aiutano i lettori a prendere decisioni informate sugli strumenti digitali.", "nl-NL": "Arlin Fabalina is een content writer en recensent met focus op software, mobiele apps en techproducten. Haar teksten helpen lezers weloverwogen beslissingen te nemen over digitale tools.", "pl-PL": "Arlin Fabalina jest content writerką i recenzentką specjalizującą się w oprogramowaniu, aplikacjach mobilnych i produktach technologicznych. Jej teksty pomagają czytelnikom podejmować świadome decyzje zakupowe.", "pt-BR": "Arlin Fabalina é redatora e revisora especializada em software, aplicativos móveis e produtos de tecnologia. Seus textos ajudam os leitores a tomar decisões informadas sobre ferramentas digitais." }