CVE-2026-50346 : élévation de privilèges dans le runtime RPC de Windows netlogon
SCORE DE MENACE HERMES & ÉLÉVATION VIA CANAL SÉCURISÉ NETLOGON
Cible :Windows Netlogon RPC Interface (netlogon.dll / rpcrt4.dll) Le score CVSS v3.1 évalue la CVE-2026-50346 à 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse le risque à 88 (HIGH) car Netlogon est universellement actif sur l'ensemble des machines Windows jointes à un domaine pour maintenir la relation de confiance du compte machine.
CVE-2026-50346: Windows Netlogon RPC Runtime Elevation of PrivilegeVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le service Netlogon maintient le canal sécurisé entre les postes de travail membres du domaine et les contrôleurs de domaine Active Directory.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-50346 | Bulletin officiel Microsoft MSRC Juillet 2026 |
| Composant vulnérable | Windows Netlogon Service (netlogon.dll / lsass.exe) | Maintien du canal sécurisé du compte machine |
| Faiblesse CWE | CWE-285 : autorisation incorrecte | Contrôle de descripteur défaillant dans les callbacks RPC |
| Score CVSS v3.1 | 7.8 (HIGH / sévérité opérationnelle Hermes 88) | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Portée d’exploitation | Élévation locale sur postes membres et contrôleurs | Pivot pour le mouvement latéral de domaine |
| Systèmes affectés | Windows 10, Windows 11 (22H2-24H2), Windows Server 2019, 2022, 2025 | Tout poste ou serveur Windows joint au domaine |
| Correctifs Microsoft | Mises à jour cumulatives de juillet 2026 (KB5040442, KB5040437, KB5040445) | Déploiement standard recommandé |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Le service Netlogon enregistre des interfaces ALPC/RPC locales permettant aux services système de vérifier l’état d’approbation (NetrLogonControl2Ex) et de renouveler les mots de passe de compte machine.
Dans la CVE-2026-50346, la routine de vérification NlRpcSecurityCallback valide incorrectement le jeton d’emprunt d’identité du client lorsque les appels ALPC locaux transitent via les canaux nommés (\pipe\netlogon) :
// Logique conceptuelle du contournement d'autorisation dans CVE-2026-50346RPC_STATUS RPC_ENTRY NlRpcSecurityCallback( RPC_IF_HANDLE Interface, void *Context) { RPC_STATUS status;
status = RpcImpersonateClient(Context); if (status != RPC_S_OK) return RPC_S_ACCESS_DENIED;
// VULNERABILITÉ : En liaison locale par canal nommé, // la fonction vérifie la présence de SE_GROUP_LOGON_ID au lieu du RID Administrateur (544) ! if (IsLocalLoopbackBinding(Context)) { // Autorise à tort toute session locale authentifiée à exécuter des fonctions sensibles RpcRevertToSelf(); return RPC_S_OK; }
RpcRevertToSelf(); return AccessCheckAgainstAdminSD(Context);}En contournant le contrôle de sécurité d’administration, tout utilisateur local peut exécuter des méthodes de maintenance qui réécrivent les secrets du compte machine ou modifient les paramètres sous HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Utilisateur standard sur poste joint au domaine ] │ ▼ (Connexion sur le canal nommé local \pipe\netlogon)[ Exploitation du contournement d'autorisation CVE-2026-50346 ] │ ▼ (Exécution de maintenance Netlogon sous identité SYSTEM)[ Réinitialisation du secret LSA du compte machine local ] │ ▼ (Extraction du TGT Kerberos du compte machine $)[ Usurpation du compte machine sur le réseau Active Directory ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Authentification inter-domaine et NTLM pass-through : le rôle de Netlogon dans l’acheminement des requêtes d’authentification. Voir AD-16 : authentification inter-domaine, Kerberos Referral et NTLM Pass-Through.
- Comptes locaux sur machines jointes au domaine : comment un compte local s’articule avec l’identité Active Directory. Voir AD-20 : comptes locaux sur machines jointes au domaine.
- Privilèges vs permissions : distinction fondamentale entre les privilèges du jeton Windows et les ACLs d’objets. Voir AD-09 : privilèges vs permissions.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR s’appuie sur l’analyse des journaux de débogage Netlogon et de la sécurité système :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Journal netlogon (
%SystemRoot%\debug\netlogon.log) : détection de lignes[CRITICAL]ou[MISC]indiquant des changements de mot de passe machine (NlResetSecret) depuis des PIDs non autorisés. - Security event ID 4742 (“Un compte d’ordinateur a été modifié”) : Modification des attributs du compte machine local effectuée depuis la machine elle-même.
- Security event ID 4672 : attribution de privilèges système à une session utilisateur non privilégiée.
Requête KQL : modifications suspectes de comptes machines
Section intitulée « Requête KQL : modifications suspectes de comptes machines »SecurityEvent| where EventID == 4742| extend TargetComputer = tostring(parse_json(EventData).TargetUserName)| extend SubjectUserName = tostring(parse_json(EventData).SubjectUserName)| where not(SubjectUserName endswith "$" or SubjectUserName =~ "SYSTEM")| project TimeGenerated, TargetComputer, SubjectUserName, SubjectDomainName, Activity| order by TimeGenerated desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Déploiement des correctifs de juillet 2026 : installer KB5040442 sur l’ensemble des postes de travail et serveurs.
- Scellage obligatoire du canal sécurisé netlogon : configurer
RequireSeal=2etRequireSign=2dans la base de registre. - Audit des comptes machines dans l’Active Directory : activer les SACLs d’audit sur l’unité organisationnelle des ordinateurs.