CVE-2021-42278 : usurpation de sAMAccountName dans Active Directory (noPac partie 1)
HERMES
SCORE DE MENACE HERMES & ÉLÉVATION DE PRIVILÈGES ACTIVE DIRECTORY
Cible :Microsoft Active Directory Domain Services (AD DS / SAM) Confiance : 99%
93 / 100
Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 17 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Le score CVSS v3.1 évalue CVE-2021-42278 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'établit à 93 (HIGH) en raison de l'omniprésence d'Active Directory et de son utilisation automatisée dans la campagne IA PaperCut.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2021-42278: Active Directory sAMAccountName Spoofing (noPac)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTPaperCut MF/NG
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in PaperCut MF/NG documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice logicielle
Section intitulée « 1. Contexte technique & matrice logicielle »| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2021-42278 | Bulletin de sécurité Microsoft MSRC & CISA KEV |
| Produit affecté | microsoft:windows | Contrôleurs de domaine Active Directory (Windows Server) |
| Composant vulnérable | Security Account Manager (SAM / AD DS) | Routine de validation sAMAccountName |
| Classe de faiblesse | CWE-269: Improper Privilege Management | Usurpation de compte machine / Élévation de privilèges |
| Score CVSS v3.1 | 8.8 (HIGH / Score Hermes 93) | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Mises à jour de sécurité | KB5008102, KB5008380 | Mises à jour cumulatives de novembre 2021 et janvier 2022 |
| Techniques MITRE ATT&CK | T1068 - Exploitation for Privilege Escalation, T1558 - Steal or Forge Kerberos Tickets | Élévation de privilèges / Accès aux identifiants |
| Campagne associée | Campagne IA PaperCut | Employée pour l’élévation automatique en Domain Admin |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Dans Active Directory, le nom d’un compte machine se termine par un symbole $ (ex: DC01$). Le SAM ne vérifiait pas que les objets de type machine se terminaient obligatoirement par un $. Un utilisateur pouvait ainsi renommer son compte machine en DC01, ouvrant la voie à l’attaque de confusion Kerberos CVE-2021-42287.
3. Détection & remédiation
Section intitulée « 3. Détection & remédiation »- Surveillance des journaux de sécurité : surveillez l’Event ID 4781 (modification de nom de compte) lorsqu’un nom se terminant par
$perd son$. - Durcissement : définir
ms-DS-MachineAccountQuota = 0pour empêcher les utilisateurs ordinaires de créer des comptes machine. - Consulter la campagne liée : consultez notre analyse de la campagne IA PaperCut.