Aller au contenu

CVE-2026-50481 : élévation de privilèges par altération de données immuables dans azure Active Directory

HERMES

SCORE DE MENACE HERMES & CORRUPTION D'ATTRIBUTS D'IDENTITÉ IMMUABLES

Cible : Azure Active Directory / Entra ID Object Directory Schema
Confiance : 97%
97 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 17 / 20
Militarisation 18 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-50481 à 9.9 (CRITICAL, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L). Le score Hermes confirme le niveau critique à 97 (CRITICAL) car la rupture d'immuabilité permet à un attaquant sur site d'usurper n'importe quel compte cloud natif, y compris les comptes de secours Administrateur Général.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-50481: Azure Active Directory Immutable Data Manipulation Privilege EscalationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Dans les architectures hybrides, les objets de l’Active Directory local sont corrélés avec les objets Entra ID via des attributs d’ancrage immuables (mS-DS-ConsistencyGuid projeté sur sourceAnchor).

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-50481Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableAzure Active Directory Schema / Graph API Sync ServiceCœur de synchronisation d’identité cloud
Faiblesse CWECWE-471 : altération de données réputées immuables (MAID)Contrôle client sur les ancres de corrélation d’objets
Score CVSS v3.19.9 (CRITICAL / Périmètre modifié S:C)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Vecteur d’attaqueUtilisateur hybride authentifié sur le réseauÉlévation transverse du local vers le cloud
Systèmes affectésAzure Active Directory, Microsoft Entra ID, Entra Connect SyncDéploiements d’annuaires hybrides mondiaux
Correctifs MicrosoftCorrectif de schéma cloud déployé mondialement par MicrosoftRemédiation transparente côté cloud

Lors de la synchronisation d’objets par Entra Connect, des charges de données sont transmises au point de terminaison cloud. Microsoft Entra ID impose qu’une fois un objet associé à un sourceAnchor, cette corrélation ne puisse plus cibler un compte natif cloud.

Dans la CVE-2026-50481, la chaîne de traitement cloud échouait à appliquer cette vérification d’immuabilité lors du traitement de requêtes contenant un octet nul dans l’identifiant de sécurité sur site :

// Décomposition conceptuelle de la validation défaillante dans CVE-2026-50481
HRESULT ValidateSourceAnchorImmutable(
PDIRECTORY_OBJECT pCloudObject,
PDIRECTORY_UPDATE pSyncUpdate
) {
if (pCloudObject->IsCloudNative && !pCloudObject->IsSyncEnabled) {
// VULNERABILITÉ : La présence d'un caractère nul dans l'identifiant
// fausse la vérification d'objet natif cloud :
if (ContainsNullTerminatedWildcard(pSyncUpdate->SourceAnchor)) {
// Autorise à tort l'association de synchronisation sur un compte administrateur protégé !
pCloudObject->SourceAnchor = pSyncUpdate->SourceAnchor;
pCloudObject->IsSyncEnabled = TRUE;
return S_OK;
}
return E_ACCESSDENIED;
}
return S_OK;
}

En liant un compte utilisateur local à un compte cloud privilégié (admin@tenant.onmicrosoft.com), le mot de passe local écrase le secret cloud sans déclencher d’alerte de collision d’identité.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Utilisateur du domaine local modifiant son propre attribut ]
│
▼ (Injection d'un payload forgé dans mS-DS-ConsistencyGuid)
[ Déclenchement du cycle Azure AD Connect Sync ]
│
▼ (CVE-2026-50481 Contournement d'immuabilité dans le schéma cloud)
[ Entra ID associe le compte Administrateur Général à l'objet local ]
│
▼ (La synchronisation de mot de passe écrase le compte cible)
[ L'attaquant se connecte en tant qu'Administrateur Général sur Entra ID ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

L’investigation DFIR s’appuie sur la surveillance des mutations d’ancrage dans les journaux d’audit Microsoft Entra ID :

  • Entra ID audit log : événements Update user où Included Updated Properties contient SourceAnchor ou OnPremisesSecurityIdentifier sur des comptes détenant un rôle administratif.
  • Entra ID audit log : événement Change user password initié par le service principal Microsoft Azure Active Directory Connect.
  • Security event ID 5136 sur site (“Un objet du service d’annuaire a été modifié”) : Surveillance des modifications sur l’attribut mS-DS-ConsistencyGuid.

Requête KQL : détection de liaisons suspectes sur des comptes administrateurs cloud

Section intitulée « Requête KQL : détection de liaisons suspectes sur des comptes administrateurs cloud »
AuditLogs
| where OperationName == "Update user"
| extend TargetUPN = tostring(TargetResources[0].userPrincipalName)
| extend ModifiedProperties = TargetResources[0].modifiedProperties
| mv-expand ModifiedProperties
| where ModifiedProperties.displayName in ("SourceAnchor", "OnPremisesSecurityIdentifier")
| project TimeGenerated, TargetUPN, OperationName, InitiatedBy, ModifiedProperties
| order by TimeGenerated desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Validation du correctif Microsoft cloud : vérifier que le locataire bénéficie de la mise à jour globale du schéma Entra ID.
  2. Cloisonnement des comptes de secours : les comptes d’urgence cloud doivent impérativement être natifs cloud (*.onmicrosoft.com) et exclus de tout périmètre de synchronisation.
  3. Protection des attributs locaux : interdire la modification de l’attribut mS-DS-ConsistencyGuid par les utilisateurs non administrateurs dans l’Active Directory sur site.