CVE-2026-49179 : exécution de code à distance dans Windows Active Directory domain services
SCORE DE MENACE HERMES & COMPROMISSION D'INFRASTRUCTURE D'ENTREPRISE
Cible :Windows Active Directory Domain Services (ntds.dit / dsquery.dll) Le score CVSS v3.1 attribue à la CVE-2026-49179 la note de 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes élève le risque opérationnel à 94 (CRITICAL) car l'exploitation réussie vise directement les contrôleurs de domaine (Tier-0), entraînant la compromission intégrale de la forêt Active Directory.
CVE-2026-49179: Windows Active Directory Domain Services Remote Code ExecutionVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Cette vulnérabilité a été résolue lors du Patch Tuesday d’août 2026. Elle affecte le sous-système de maintenance d’annuaire s’exécutant sur l’ensemble des contrôleurs de domaine Windows Server supportés.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-49179 | Bulletin officiel Microsoft MSRC Août 2026 |
| Composant vulnérable | Windows Active Directory Domain Services (dsquery.dll / ntdsatq.dll) | Cœur du service d’annuaire sur les contrôleurs de domaine |
| Faiblesse CWE | CWE-78 : injection de commande / neutralisation incorrecte | Évaluation non filtrée d’arguments dans les RPCs de diagnostic |
| Score CVSS v3.1 | 8.8 (HIGH / sévérité opérationnelle CRITICAL) | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Statut d’exploitation | Armement d’exploits en cours (preuves de concept privées) | Priorité d’application maximale pour les infrastructures Tier-0 |
| Systèmes affectés | Windows Server 2019, Windows Server 2022, Windows Server 2025 | Rôle Active Directory Domain Services actif |
| Correctifs Microsoft | Mises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592) | Déploiement obligatoire sur tous les contrôleurs de domaine |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Le sous-système AD DS communique via des interfaces RPC de gestion exposées sur le port TCP 135 et les ports dynamiques RPC (MS-DRSR / MS-SAMR). Lors des opérations de maintenance d’annuaire et des diagnostics de réplication, le moteur dsquery.dll traite des chaînes de paramètres transmises par RPC.
La vulnérabilité réside dans l’absence de validation des métacaractères d’échappement lors de la construction des sous-commandes de diagnostic :
// Logique conceptuelle vulnérable dans le parsing RPC d'AD DSRPC_STATUS ProcessDirectoryDiagnosticCommand( handle_t hBinding, LPCWSTR pwszQueryFilter, LPCWSTR pwszDiagnosticSubcommand, PDWORD pdwResultCode) { WCHAR wszCommandBuffer[1024];
// VULNERABILITÉ : Les métacaractères dans pwszDiagnosticSubcommand // ne sont ni filtrés ni neutralisés avant l'exécution du sous-processus StringCbPrintfW( wszCommandBuffer, sizeof(wszCommandBuffer), L"cmd.exe /c ntdsutil.exe diagnostic \"%s\"", pwszDiagnosticSubcommand );
// Injection de commande sous l'identité NT AUTHORITY\SYSTEM dans le processus hôte LSASS return ExecuteInternalSubsystemProcess(wszCommandBuffer);}Lorsqu’un attaquant réseau injecte des délimiteurs de commande (&, |, ou guillemets non échappés), le système exécute des commandes arbitraires avec les privilèges NT AUTHORITY\SYSTEM sur le contrôleur de domaine.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »Dans une intrusion d’entreprise, la compromission d’un contrôleur de domaine entraîne l’effondrement immédiat du modèle de sécurité :
[ Poste client compromis ] │ ▼ (RPC MS-DRSR / TCP 135)[ Contrôleur de domaine (Rôle AD DS) ] ── (CVE-2026-49179 Injection de commande) │ ▼ (Exécution SYSTEM sous LSASS)[ Extraction de la base ntds.dit & DCSync ] │ ▼[ Compromission de la forêt : Golden Ticket / Vol du secret Krbtgt ]Corrélations avec le corpus Active Directory d’Hermes Codex
Section intitulée « Corrélations avec le corpus Active Directory d’Hermes Codex »Cette vulnérabilité illustre concrètement plusieurs principes fondamentaux traités dans nos fiches DFIR :
- Contrôleurs de domaine comme hubs de mouvement latéral : dès qu’un DC est compromis via la CVE-2026-49179, l’attaquant pivote vers toutes les machines du domaine. Voir AD-28 : contrôleurs de domaine comme hubs de mouvement latéral.
- Pillage des secrets d’authentification par DCSync : l’accès SYSTEM permet d’invoquer l’API de réplication sans laisser de fichier suspect sur disque. Voir AD-26 : mécanique, prérequis et artefacts de DCSync.
- Rupture de la frontière administrative de la forêt : la compromission d’un DC valide l’adage architectural selon lequel la forêt est la véritable frontière de sécurité. Voir AD-10 : frontières administratives sous Windows et Active Directory.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR d’une tentative d’exploitation de la CVE-2026-49179 repose sur l’analyse de l’arborescence des processus issus de lsass.exe et des traces RPC d’annuaire.
Principaux event IDs & artefacts système
Section intitulée « Principaux event IDs & artefacts système »- Security event ID 4688 (Création de processus avec ligne de commande) : Tout processus enfant généré par
lsass.exe(cmd.exe,powershell.exe, etc.) est anormal et constitue un indicateur de compromission à très haute confiance. - Directory service event ID 1644 : requêtes LDAP ou RPC coûteuses ou inefficaces révélant des syntaxes de filtres anormales ou des adresses IP clientes inattendues.
- Security event ID 4624 : ouvertures de session de type 3 (Réseau) précédant l’activité suspecte sur le contrôleur de domaine.
Requête de détection KQL (Microsoft Sentinel / Defender for endpoint)
Section intitulée « Requête de détection KQL (Microsoft Sentinel / Defender for endpoint) »// Détection de processus enfants anormaux engendrés par LSASS sur les contrôleurs de domaineDeviceProcessEvents| where InitiatingProcessFileName =~ "lsass.exe"| where FileName in~ ("cmd.exe", "powershell.exe", "powershell_ise.exe", "wscript.exe", "cscript.exe", "rundll32.exe", "certutil.exe")| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, AccountName| order by Timestamp desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Application immédiate des correctifs cumulatifs : déployer KB5041578 / KB5041585 sur tous les contrôleurs de domaine (Tier-0).
- Filtrage réseau strict des flux RPC : interdire les flux RPC (port 135 et plage dynamique 49152-65535) depuis les réseaux bureautiques et postes utilisateurs vers les contrôleurs de domaine.
- Blocage de l’arborescence LSASS : activer la règle de réduction de surface d’attaque (ASR) interdisant la création de processus enfants par
lsass.exe. - Matrice de remédiation Active Directory : consulter la Fiche AD-35 : cheat sheet d’investigation et matrice de remédiation.