Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le 24 juillet, un test conceptuel a été publié qui explore une vulnérabilité dans les services de certificat d'annuaire actif (AD CS) - baptisé par ses découvreurs Certighost- qui permet à un utilisateur de domaine avec peu de privilèges d'obtenir un certificat identifiant un contrôleur de domaine et s'authentifiant comme cette machine. La gravité n'est pas symbolique : en s'authentifiant comme un DC les portes sont ouvertes pour demander des secrets de compte à travers DCSync, y compris krbtgt, qui peut conduire à un contrôle total du domaine par des tickets falsifiés et la persistance à long terme.
Microsoft a décrit le problème comme un défaut d'autorisation et l'a assigné comme CVE-2026-54121 avec un score CVSS de 8,8; le patch pour AD CS a été publié le 14 juillet. Contrairement à de nombreuses vulnérabilités nécessitant des privilèges élevés ou une interaction utilisateur, ce vecteur ne nécessite qu'un accès au réseau et un compte de domaine standard. Dans les tests publics, les chercheurs ont utilisé un compte du groupe d'utilisateurs de domaine et s'est appuyé sur des comportements par défaut tels que le quota mms-DS-MachineAccountQuota (10) pour créer ou réutiliser des comptes d'équipement.

Le noyau technique se trouve dans la logique "chose" de l'encodage AD CS : lorsqu'une CA ne peut pas résoudre les informations du sujet, le protocole permet d'indiquer un cdc (le serveur Active Directory à contacter) et rmd (l'objet machine à résoudre). Les attaquants peuvent tromper l'AC pour communiquer avec de faux services SMB / LDAP, relayer l'authentification au vrai DC via Netlogon et retourner des attributs tels que objectSid et dNSHostName de la cible, validant ainsi l'identité et faisant signer un certificat d'identité DC. Le test de concept automatise ce canal, soulève l'écoute dans les ports 445 / 389 et produit un cache d'identification PFX et PKINIT Kerberos capable de s'authentifier en tant que contrôleur de domaine.
L'existence d'un PoC public rend le risque imminent : même si aucune participation dans la nature n'a été vérifiée à ce jour selon les rapports primaires, la disponibilité de l'explosion signifie que les équipes d'intervention peuvent voir des attaques actives rapidement. De plus, le vecteur exploite des configurations très communes : Enterprise CA, par défaut Modèle de machine et accessibilité CA aux services SMB / LDAP de l'attaquant.
Microsoft a corrigé l'échec en ajoutant des validations avant de suivre une chuse; la mise à jour introduit des vérifications qui rejettent les noms littéraux IP trop longs et les métacaractermes LDAP, nécessite exactement un objet informatique dont le nom DNS correspond et qui a le drapeau SERVER _ TRUST _ ACCOINT, et fait des comparaisons SID pour éviter les remplacements d'objets. Cette vérification est incluse dans le binaire CA et est l'atténuation correcte et définitive, donc les organisations avec Enterprise CA devraient installer des correctifs Microsoft dans les hôtes AD CS immédiatement. Pour une référence générale sur AD CS et son architecture, voir la documentation officielle de Microsoft à https: / / learn.microsoft.com / fr-us / windows-server / identité / ad-cs / ad-cs-overview.
Lorsque l'application de correctifs n'est pas possible immédiatement, les auteurs ont documenté une atténuation temporaire qui désactive le drapeau de la parachute dans la politique de l'AC : lancez certutile pour modifier EditerFlags et redémarrez le service CertSvc. Ce changement peut interrompre les flux d'inscription légitimes, de sorte que les chercheurs et Microsoft recommandent de le tester dans un environnement contrôlé avant de le déployer en production. L'utilitaire certutile et ses paramètres sont documentés par Microsoft dans https: / / learn.microsoft.com / fr-us / windows-server / administration / windows-commands / certutil.
Pour ce qui est de la détection et de l'intervention, il convient de hiérarchiser certaines mesures : vérifier la création récente de comptes d'équipement et les changements dans ms-DS-MachineAccountQuota, examiner les dossiers de l'AC pour lier les demandes à l'aide d'attributs cdc / rmd, surveiller les activités inhabituelles de PKINIT et les opérations de DCSync ou les demandes anormales de LDAP. S'il y a des preuves d'engagement, la réponse devrait inclure la rotation de krbtgt (idéalement deux fois pour la sécurité) et l'enquête médico-légale sur l'accès à l'AC et au DC touché.

Outre les correctifs et la surveillance, il convient de prendre des mesures de durcissement: limiter les hôtes qui peuvent communiquer avec CA dans les ports SMB / LDAP, limiter les droits d'enregistrement dans les modèles de certificat, revoir les délégations pour créer des comptes d'équipement et segmenter CA afin qu'ils ne soient pas directement accessibles à partir de postes de travail à bas niveau. La défense en profondeur réduit la probabilité qu'un utilisateur avec des autorisations minimales puisse atteindre la chaîne d'exploitation complète.
La communauté devrait suivre l ' évolution des sources de référence techniques; le registre officiel de la vulnérabilité dans la base de données nationale sur la vulnérabilité peut être consulté à l ' adresse suivante: https: / / nvd.nist.gov / vuln / detail / CVE-2026-54121. Il est également important de rester attentif aux mises à jour et aux guides supplémentaires de Microsoft ou CERT pour fournir des indicateurs d'engagement spécifiques et des procédures de médiation.
Pour l'équipement informatique et de sécurité, la recommandation est claire : prioriser l'installation des correctifs sur tous les serveurs AD CS, tester soigneusement toute atténuation temporaire telle que la désactivation des parachutes, et lancer une chasse aux anomalies centrée sur les certificats de machine inhabituels, la création de comptes d'équipement et les signaux d'utilisation de DCSync. La combinaison de patch, de surveillance et de durcissement de l'AC réduit considérablement le risque qu'une vulnérabilité telle que Certighost entraîne un engagement total du domaine.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...