Aller au contenu

CVE-2026-50346 : élévation de privilèges dans le runtime RPC de Windows netlogon

HERMES

SCORE DE MENACE HERMES & ÉLÉVATION VIA CANAL SÉCURISÉ NETLOGON

Cible : Windows Netlogon RPC Interface (netlogon.dll / rpcrt4.dll)
Confiance : 95%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue la CVE-2026-50346 à 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse le risque à 88 (HIGH) car Netlogon est universellement actif sur l'ensemble des machines Windows jointes à un domaine pour maintenir la relation de confiance du compte machine.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-50346: Windows Netlogon RPC Runtime Elevation of PrivilegeVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le service Netlogon maintient le canal sécurisé entre les postes de travail membres du domaine et les contrôleurs de domaine Active Directory.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-50346Bulletin officiel Microsoft MSRC Juillet 2026
Composant vulnérableWindows Netlogon Service (netlogon.dll / lsass.exe)Maintien du canal sécurisé du compte machine
Faiblesse CWECWE-285 : autorisation incorrecteContrôle de descripteur défaillant dans les callbacks RPC
Score CVSS v3.17.8 (HIGH / sévérité opérationnelle Hermes 88)CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Portée d’exploitationÉlévation locale sur postes membres et contrôleursPivot pour le mouvement latéral de domaine
Systèmes affectésWindows 10, Windows 11 (22H2-24H2), Windows Server 2019, 2022, 2025Tout poste ou serveur Windows joint au domaine
Correctifs MicrosoftMises à jour cumulatives de juillet 2026 (KB5040442, KB5040437, KB5040445)Déploiement standard recommandé

Le service Netlogon enregistre des interfaces ALPC/RPC locales permettant aux services système de vérifier l’état d’approbation (NetrLogonControl2Ex) et de renouveler les mots de passe de compte machine.

Dans la CVE-2026-50346, la routine de vérification NlRpcSecurityCallback valide incorrectement le jeton d’emprunt d’identité du client lorsque les appels ALPC locaux transitent via les canaux nommés (\pipe\netlogon) :

// Logique conceptuelle du contournement d'autorisation dans CVE-2026-50346
RPC_STATUS RPC_ENTRY NlRpcSecurityCallback(
RPC_IF_HANDLE Interface,
void *Context
) {
RPC_STATUS status;
status = RpcImpersonateClient(Context);
if (status != RPC_S_OK) return RPC_S_ACCESS_DENIED;
// VULNERABILITÉ : En liaison locale par canal nommé,
// la fonction vérifie la présence de SE_GROUP_LOGON_ID au lieu du RID Administrateur (544) !
if (IsLocalLoopbackBinding(Context)) {
// Autorise à tort toute session locale authentifiée à exécuter des fonctions sensibles
RpcRevertToSelf();
return RPC_S_OK;
}
RpcRevertToSelf();
return AccessCheckAgainstAdminSD(Context);
}

En contournant le contrôle de sécurité d’administration, tout utilisateur local peut exécuter des méthodes de maintenance qui réécrivent les secrets du compte machine ou modifient les paramètres sous HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Utilisateur standard sur poste joint au domaine ]
│
▼ (Connexion sur le canal nommé local \pipe\netlogon)
[ Exploitation du contournement d'autorisation CVE-2026-50346 ]
│
▼ (Exécution de maintenance Netlogon sous identité SYSTEM)
[ Réinitialisation du secret LSA du compte machine local ]
│
▼ (Extraction du TGT Kerberos du compte machine $)
[ Usurpation du compte machine sur le réseau Active Directory ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

L’investigation DFIR s’appuie sur l’analyse des journaux de débogage Netlogon et de la sécurité système :

  • Journal netlogon (%SystemRoot%\debug\netlogon.log) : détection de lignes [CRITICAL] ou [MISC] indiquant des changements de mot de passe machine (NlResetSecret) depuis des PIDs non autorisés.
  • Security event ID 4742 (“Un compte d’ordinateur a été modifié”) : Modification des attributs du compte machine local effectuée depuis la machine elle-même.
  • Security event ID 4672 : attribution de privilèges système à une session utilisateur non privilégiée.

Requête KQL : modifications suspectes de comptes machines

Section intitulée « Requête KQL : modifications suspectes de comptes machines »
SecurityEvent
| where EventID == 4742
| extend TargetComputer = tostring(parse_json(EventData).TargetUserName)
| extend SubjectUserName = tostring(parse_json(EventData).SubjectUserName)
| where not(SubjectUserName endswith "$" or SubjectUserName =~ "SYSTEM")
| project TimeGenerated, TargetComputer, SubjectUserName, SubjectDomainName, Activity
| order by TimeGenerated desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Déploiement des correctifs de juillet 2026 : installer KB5040442 sur l’ensemble des postes de travail et serveurs.
  2. Scellage obligatoire du canal sécurisé netlogon : configurer RequireSeal=2 et RequireSign=2 dans la base de registre.
  3. Audit des comptes machines dans l’Active Directory : activer les SACLs d’audit sur l’unité organisationnelle des ordinateurs.