CVE-2026-50500 : élévation de privilèges par use-after-free dans le canal sécurisé Windows netlogon
SCORE DE MENACE HERMES & DÉTOURNEMENT DE MACHINE D'ÉTAT NETLOGON
Cible :Windows Netlogon Service (netlogon.dll / lsass.exe) Le score CVSS v3.1 classe la CVE-2026-50500 à 7.5 (HIGH, CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse la sévérité opérationnelle à 90 (CRITICAL) car la négociation du canal sécurisé Netlogon gouverne l'authentification à travers toutes les relations d'approbation Active Directory.
CVE-2026-50500: Windows Netlogon Secure Channel Use-After-Free Elevation of PrivilegeVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le service Netlogon gère les ouvertures de session de domaine, l’authentification relais (Pass-Through) et les clés de chiffrement de session entre machines membres et contrôleurs de domaine.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-50500 | Bulletin officiel Microsoft MSRC Juillet 2026 |
| Composant vulnérable | Windows Netlogon Service (netlogon.dll / lsass.exe) | Courtier d’authentification et de canal sécurisé |
| Faiblesse CWE | CWE-416 : utilisation de mémoire après libération (Use-After-Free) | Déréférencement de contexte de session obsolète lors d’une reconnexion RPC |
| Score CVSS v3.1 | 7.5 (HIGH / sévérité opérationnelle Hermes 90) | CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vecteur d’attaque | Authentifié sur le réseau (Domain Users) | Accessible via TCP 445 / RPC |
| Systèmes affectés | Windows 10, Windows 11 (22H2-24H2), Windows Server 2019, 2022, 2025 | Tous les membres du domaine et contrôleurs |
| Correctifs Microsoft | Mises à jour cumulatives de juillet 2026 (KB5040442, KB5040437, KB5040445) | Mise à jour hautement prioritaire |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Lorsqu’un client initialise une session RPC sur Netlogon avec NetrServerAuthenticate3, le serveur alloue un bloc de contexte (NL_CLIENT_SESSION_CONTEXT) associé au défi cryptographique.
Si le client interrompt subitement la connexion TCP alors qu’un second thread traite une renégociation (NetrServerReqChallenge), la structure de contexte est libérée prématurément sans mise à jour atomique des pointeurs :
// Logique conceptuelle du Use-After-Free dans CVE-2026-50500VOID NlFreeSessionContext(PNL_CLIENT_SESSION_CONTEXT pContext) { EnterCriticalSection(&g_SessionTableLock);
pContext->RefCount--; if (pContext->RefCount == 0) { RemoveEntryList(&pContext->ListEntry); HeapFree(g_NetlogonHeap, 0, pContext); // VULNERABILITÉ : Le thread de traitement concurrent conserve le pointeur brut ! }
LeaveCriticalSection(&g_SessionTableLock);}
// Le thread concurrent réutilise le bloc libéréRPC_STATUS NlProcessReAuth(PNL_CLIENT_SESSION_CONTEXT pCachedContext) { // Use-After-Free : Accès mémoire sur un bloc de session recyclé if (pCachedContext->NegotiatedFlags & NETLOGON_SUPPORTS_AES) { UpdateSessionKey(pCachedContext->SessionKey); } return RPC_S_OK;}En agençant le tas avec des données contrôlées, l’attaquant détourne le flot d’instructions dans lsass.exe pour obtenir les privilèges SYSTEM.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Compte utilisateur de domaine compromis ] │ ▼ (Envoi de requêtes MS-NRPC concurrentes sur TCP 445)[ Interruption volontaire de session lors de la renégociation ] │ ▼ (Déclenchement du Use-After-Free CVE-2026-50500 dans lsass.exe)[ Détournement du flot d'instructions sous NT AUTHORITY\SYSTEM ] │ ▼ (Pillage des secrets LSA / Hachages Krbtgt)[ Prise de contrôle totale du domaine ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Authentification inter-domaine et NTLM pass-through : traitement des flux d’authentification par le service Netlogon. Voir AD-16 : authentification inter-domaine, Kerberos Referral et NTLM Pass-Through.
- Investigation NTLM vs Kerberos : différenciation des traces protocolaires lors d’une compromission de canal sécurisé. Voir AD-21 : fondamentaux d’investigation NTLM vs Kerberos.
- Contrôleurs de domaine comme hubs de mouvement latéral : impact critique de l’exécution de code sur les DCs. Voir AD-28 : contrôleurs de domaine comme hubs de mouvement latéral.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR de la CVE-2026-50500 repose sur la surveillance des anomalies Netlogon et de la stabilité de LSASS :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- System event ID 1000 : crash de
lsass.exeimpliquantnetlogon.dllavec le code0xc0000005. - Directory service event ID 5827 / 5828 : échecs de connexion au canal sécurisé Netlogon suite à des anomalies cryptographiques de session.
- Security event ID 4624 : volume inhabituel de connexions de type 3 émanant d’un même poste client en un court intervalle.
Requête KQL : rafale de connexions netlogon suspectes
Section intitulée « Requête KQL : rafale de connexions netlogon suspectes »SecurityEvent| where EventID == 4624| where LogonProcessName =~ "Advapi" or LogonProcessName =~ "NtLmSsp"| summarize AttemptCount = count(), UniqueIPs = dcount(IpAddress) by TargetUserName, IpAddress, bin(TimeGenerated, 5m)| where AttemptCount > 50| order by AttemptCount desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Déploiement des correctifs de juillet 2026 : installer KB5040442 sur tous les contrôleurs de domaine.
- Chiffrement obligatoire des flux RPC sur SMB : activer la signature et le chiffrement SMB pour prévenir toute interception de session.
- Cloisonnement réseau du service netlogon : restreindre l’accès MS-NRPC direct aux contrôleurs de domaine depuis les réseaux utilisateurs non autorisés.