🛡️ MiniPlasma - CVE-2020-17103

Une faille zero-day d'élévation de privilèges locale Windows
Transformer des fichiers fictifs en accès SYSTEM
📋 Aperçu
MiniPlasma est un puissant exploit d'élévation de privilèges locale ciblant CVE-2020-17103 dans le pilote de mini-filtre Windows Cloud Files (cldflt.sys).
Il permet à tout utilisateur standard d'élever ses privilèges jusqu'à NT AUTHORITY\SYSTEM sur des systèmes Windows 11, Windows Server 2022 et Windows Server 2025 entièrement patchés (en date de juin 2026).
🎯 Systèmes affectés
Note : Ne fonctionne pas sur les dernières versions Insider Canary de Windows 11.
🔍 Détails techniques
- CVE: CVE-2020-17103
- Composant :
cldflt.sys (pilote de mini-filtre Cloud Files)
- Fonction vulnérable :
HsmOsBlockPlaceholderAccess
- Type d'exploit : Condition de concurrence + Manipulation de jetons
- Chercheur : Chaotic Eclipse (Nightmare-Eclipse)
- Déclenche des opérations d'hydratation de fichiers fictifs (fichiers de type OneDrive)
- Manipule les jetons d'emprunt d'identité (valide ↔ anonyme)
- Entre en concurrence avec les vérifications d'accès du noyau
- Obtient une exécution de code arbitraire en tant que SYSTEM
⚠️ Impact
- Élévation de privilèges : Utilisateur → SYSTEM
- Aucun droit administrateur requis
- Fonctionne depuis le contexte d'un utilisateur standard
- Contourne la plupart des hypothèses des EDR
- Extrêmement dangereux dans les environnements d'entreprise
🛠️ Atténuation et recommandations
- Appliquer immédiatement la prochaine mise à jour du Patch Tuesday de Microsoft
- Désactiver les fichiers Cloud Files / OneDrive fictifs si possible
- Utiliser un contrôle d'applications strict (WDAC / AppLocker)
- Surveiller toute activité suspecte de
cldflt.sys
- Suivre les principes de moindre privilège
📚 Références
- Rapport original de Project Zero (2020)
- Publication publique du PoC MiniPlasma (mai 2026)
- Réponse de sécurité Microsoft
Fait avec ❤️ pour la communauté de la sécurité
Restez en sécurité. Patchez tôt. Patchez souvent.