CVE-2026-50481 : élévation de privilèges par altération de données immuables dans azure Active Directory
SCORE DE MENACE HERMES & CORRUPTION D'ATTRIBUTS D'IDENTITÉ IMMUABLES
Cible :Azure Active Directory / Entra ID Object Directory Schema Le score CVSS v3.1 classe la CVE-2026-50481 à 9.9 (CRITICAL, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L). Le score Hermes confirme le niveau critique à 97 (CRITICAL) car la rupture d'immuabilité permet à un attaquant sur site d'usurper n'importe quel compte cloud natif, y compris les comptes de secours Administrateur Général.
CVE-2026-50481: Azure Active Directory Immutable Data Manipulation Privilege EscalationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Dans les architectures hybrides, les objets de l’Active Directory local sont corrélés avec les objets Entra ID via des attributs d’ancrage immuables (mS-DS-ConsistencyGuid projeté sur sourceAnchor).
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-50481 | Bulletin officiel Microsoft MSRC Août 2026 |
| Composant vulnérable | Azure Active Directory Schema / Graph API Sync Service | Cœur de synchronisation d’identité cloud |
| Faiblesse CWE | CWE-471 : altération de données réputées immuables (MAID) | Contrôle client sur les ancres de corrélation d’objets |
| Score CVSS v3.1 | 9.9 (CRITICAL / Périmètre modifié S:C) | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
| Vecteur d’attaque | Utilisateur hybride authentifié sur le réseau | Élévation transverse du local vers le cloud |
| Systèmes affectés | Azure Active Directory, Microsoft Entra ID, Entra Connect Sync | Déploiements d’annuaires hybrides mondiaux |
| Correctifs Microsoft | Correctif de schéma cloud déployé mondialement par Microsoft | Remédiation transparente côté cloud |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Lors de la synchronisation d’objets par Entra Connect, des charges de données sont transmises au point de terminaison cloud. Microsoft Entra ID impose qu’une fois un objet associé à un sourceAnchor, cette corrélation ne puisse plus cibler un compte natif cloud.
Dans la CVE-2026-50481, la chaîne de traitement cloud échouait à appliquer cette vérification d’immuabilité lors du traitement de requêtes contenant un octet nul dans l’identifiant de sécurité sur site :
// Décomposition conceptuelle de la validation défaillante dans CVE-2026-50481HRESULT ValidateSourceAnchorImmutable( PDIRECTORY_OBJECT pCloudObject, PDIRECTORY_UPDATE pSyncUpdate) { if (pCloudObject->IsCloudNative && !pCloudObject->IsSyncEnabled) { // VULNERABILITÉ : La présence d'un caractère nul dans l'identifiant // fausse la vérification d'objet natif cloud : if (ContainsNullTerminatedWildcard(pSyncUpdate->SourceAnchor)) { // Autorise à tort l'association de synchronisation sur un compte administrateur protégé ! pCloudObject->SourceAnchor = pSyncUpdate->SourceAnchor; pCloudObject->IsSyncEnabled = TRUE; return S_OK; } return E_ACCESSDENIED; } return S_OK;}En liant un compte utilisateur local à un compte cloud privilégié (admin@tenant.onmicrosoft.com), le mot de passe local écrase le secret cloud sans déclencher d’alerte de collision d’identité.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Utilisateur du domaine local modifiant son propre attribut ] │ ▼ (Injection d'un payload forgé dans mS-DS-ConsistencyGuid)[ Déclenchement du cycle Azure AD Connect Sync ] │ ▼ (CVE-2026-50481 Contournement d'immuabilité dans le schéma cloud)[ Entra ID associe le compte Administrateur Général à l'objet local ] │ ▼ (La synchronisation de mot de passe écrase le compte cible)[ L'attaquant se connecte en tant qu'Administrateur Général sur Entra ID ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Azure AD Connect / entra ID comme pont d’attaque hybride : mécanismes d’usurpation d’identité cloud depuis l’annuaire local. Voir AD-30 : Azure AD Connect / Entra ID comme pont d’attaque hybride.
- SID, RID et identité Windows : rôle du SID dans la constitution des identités hybrides. Voir AD-02 : SID, RID et identité Windows.
- Jetons d’accès et contexte de sécurité Windows : structure des revendications de jeton et représentation d’annuaire. Voir AD-06 : jetons d’accès et contexte de sécurité sous Windows.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR s’appuie sur la surveillance des mutations d’ancrage dans les journaux d’audit Microsoft Entra ID :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Entra ID audit log : événements
Update useroùIncluded Updated PropertiescontientSourceAnchorouOnPremisesSecurityIdentifiersur des comptes détenant un rôle administratif. - Entra ID audit log : événement
Change user passwordinitié par le service principalMicrosoft Azure Active Directory Connect. - Security event ID 5136 sur site (“Un objet du service d’annuaire a été modifié”) : Surveillance des modifications sur l’attribut
mS-DS-ConsistencyGuid.
Requête KQL : détection de liaisons suspectes sur des comptes administrateurs cloud
Section intitulée « Requête KQL : détection de liaisons suspectes sur des comptes administrateurs cloud »AuditLogs| where OperationName == "Update user"| extend TargetUPN = tostring(TargetResources[0].userPrincipalName)| extend ModifiedProperties = TargetResources[0].modifiedProperties| mv-expand ModifiedProperties| where ModifiedProperties.displayName in ("SourceAnchor", "OnPremisesSecurityIdentifier")| project TimeGenerated, TargetUPN, OperationName, InitiatedBy, ModifiedProperties| order by TimeGenerated desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Validation du correctif Microsoft cloud : vérifier que le locataire bénéficie de la mise à jour globale du schéma Entra ID.
- Cloisonnement des comptes de secours : les comptes d’urgence cloud doivent impérativement être natifs cloud (
*.onmicrosoft.com) et exclus de tout périmètre de synchronisation. - Protection des attributs locaux : interdire la modification de l’attribut
mS-DS-ConsistencyGuidpar les utilisateurs non administrateurs dans l’Active Directory sur site.