Aller au contenu

CVE-2026-49179 : exécution de code à distance dans Windows Active Directory domain services

HERMES

SCORE DE MENACE HERMES & COMPROMISSION D'INFRASTRUCTURE D'ENTREPRISE

Cible : Windows Active Directory Domain Services (ntds.dit / dsquery.dll)
Confiance : 95%
94 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 17 / 20
Militarisation 18 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 attribue à la CVE-2026-49179 la note de 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes élève le risque opérationnel à 94 (CRITICAL) car l'exploitation réussie vise directement les contrôleurs de domaine (Tier-0), entraînant la compromission intégrale de la forêt Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-49179: Windows Active Directory Domain Services Remote Code ExecutionVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Cette vulnérabilité a été résolue lors du Patch Tuesday d’août 2026. Elle affecte le sous-système de maintenance d’annuaire s’exécutant sur l’ensemble des contrôleurs de domaine Windows Server supportés.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-49179Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableWindows Active Directory Domain Services (dsquery.dll / ntdsatq.dll)Cœur du service d’annuaire sur les contrôleurs de domaine
Faiblesse CWECWE-78 : injection de commande / neutralisation incorrecteÉvaluation non filtrée d’arguments dans les RPCs de diagnostic
Score CVSS v3.18.8 (HIGH / sévérité opérationnelle CRITICAL)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Statut d’exploitationArmement d’exploits en cours (preuves de concept privées)Priorité d’application maximale pour les infrastructures Tier-0
Systèmes affectésWindows Server 2019, Windows Server 2022, Windows Server 2025Rôle Active Directory Domain Services actif
Correctifs MicrosoftMises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592)Déploiement obligatoire sur tous les contrôleurs de domaine

Le sous-système AD DS communique via des interfaces RPC de gestion exposées sur le port TCP 135 et les ports dynamiques RPC (MS-DRSR / MS-SAMR). Lors des opérations de maintenance d’annuaire et des diagnostics de réplication, le moteur dsquery.dll traite des chaînes de paramètres transmises par RPC.

La vulnérabilité réside dans l’absence de validation des métacaractères d’échappement lors de la construction des sous-commandes de diagnostic :

// Logique conceptuelle vulnérable dans le parsing RPC d'AD DS
RPC_STATUS ProcessDirectoryDiagnosticCommand(
handle_t hBinding,
LPCWSTR pwszQueryFilter,
LPCWSTR pwszDiagnosticSubcommand,
PDWORD pdwResultCode
) {
WCHAR wszCommandBuffer[1024];
// VULNERABILITÉ : Les métacaractères dans pwszDiagnosticSubcommand
// ne sont ni filtrés ni neutralisés avant l'exécution du sous-processus
StringCbPrintfW(
wszCommandBuffer,
sizeof(wszCommandBuffer),
L"cmd.exe /c ntdsutil.exe diagnostic \"%s\"",
pwszDiagnosticSubcommand
);
// Injection de commande sous l'identité NT AUTHORITY\SYSTEM dans le processus hôte LSASS
return ExecuteInternalSubsystemProcess(wszCommandBuffer);
}

Lorsqu’un attaquant réseau injecte des délimiteurs de commande (&, |, ou guillemets non échappés), le système exécute des commandes arbitraires avec les privilèges NT AUTHORITY\SYSTEM sur le contrôleur de domaine.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »

Dans une intrusion d’entreprise, la compromission d’un contrôleur de domaine entraîne l’effondrement immédiat du modèle de sécurité :

[ Poste client compromis ]
│
▼ (RPC MS-DRSR / TCP 135)
[ Contrôleur de domaine (Rôle AD DS) ] ── (CVE-2026-49179 Injection de commande)
│
▼ (Exécution SYSTEM sous LSASS)
[ Extraction de la base ntds.dit & DCSync ]
│
▼
[ Compromission de la forêt : Golden Ticket / Vol du secret Krbtgt ]

Corrélations avec le corpus Active Directory d’Hermes Codex

Section intitulée « Corrélations avec le corpus Active Directory d’Hermes Codex »

Cette vulnérabilité illustre concrètement plusieurs principes fondamentaux traités dans nos fiches DFIR :


L’investigation DFIR d’une tentative d’exploitation de la CVE-2026-49179 repose sur l’analyse de l’arborescence des processus issus de lsass.exe et des traces RPC d’annuaire.

  • Security event ID 4688 (Création de processus avec ligne de commande) : Tout processus enfant généré par lsass.exe (cmd.exe, powershell.exe, etc.) est anormal et constitue un indicateur de compromission à très haute confiance.
  • Directory service event ID 1644 : requêtes LDAP ou RPC coûteuses ou inefficaces révélant des syntaxes de filtres anormales ou des adresses IP clientes inattendues.
  • Security event ID 4624 : ouvertures de session de type 3 (Réseau) précédant l’activité suspecte sur le contrôleur de domaine.

Requête de détection KQL (Microsoft Sentinel / Defender for endpoint)

Section intitulée « Requête de détection KQL (Microsoft Sentinel / Defender for endpoint) »
// Détection de processus enfants anormaux engendrés par LSASS sur les contrôleurs de domaine
DeviceProcessEvents
| where InitiatingProcessFileName =~ "lsass.exe"
| where FileName in~ ("cmd.exe", "powershell.exe", "powershell_ise.exe", "wscript.exe", "cscript.exe", "rundll32.exe", "certutil.exe")
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, AccountName
| order by Timestamp desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Application immédiate des correctifs cumulatifs : déployer KB5041578 / KB5041585 sur tous les contrôleurs de domaine (Tier-0).
  2. Filtrage réseau strict des flux RPC : interdire les flux RPC (port 135 et plage dynamique 49152-65535) depuis les réseaux bureautiques et postes utilisateurs vers les contrôleurs de domaine.
  3. Blocage de l’arborescence LSASS : activer la règle de réduction de surface d’attaque (ASR) interdisant la création de processus enfants par lsass.exe.
  4. Matrice de remédiation Active Directory : consulter la Fiche AD-35 : cheat sheet d’investigation et matrice de remédiation.