Aller au contenu

CVE-2026-50500 : élévation de privilèges par use-after-free dans le canal sécurisé Windows netlogon

HERMES

SCORE DE MENACE HERMES & DÉTOURNEMENT DE MACHINE D'ÉTAT NETLOGON

Cible : Windows Netlogon Service (netlogon.dll / lsass.exe)
Confiance : 95%
90 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 19 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-50500 à 7.5 (HIGH, CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse la sévérité opérationnelle à 90 (CRITICAL) car la négociation du canal sécurisé Netlogon gouverne l'authentification à travers toutes les relations d'approbation Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-50500: Windows Netlogon Secure Channel Use-After-Free Elevation of PrivilegeVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le service Netlogon gère les ouvertures de session de domaine, l’authentification relais (Pass-Through) et les clés de chiffrement de session entre machines membres et contrôleurs de domaine.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-50500Bulletin officiel Microsoft MSRC Juillet 2026
Composant vulnérableWindows Netlogon Service (netlogon.dll / lsass.exe)Courtier d’authentification et de canal sécurisé
Faiblesse CWECWE-416 : utilisation de mémoire après libération (Use-After-Free)Déréférencement de contexte de session obsolète lors d’une reconnexion RPC
Score CVSS v3.17.5 (HIGH / sévérité opérationnelle Hermes 90)CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Vecteur d’attaqueAuthentifié sur le réseau (Domain Users)Accessible via TCP 445 / RPC
Systèmes affectésWindows 10, Windows 11 (22H2-24H2), Windows Server 2019, 2022, 2025Tous les membres du domaine et contrôleurs
Correctifs MicrosoftMises à jour cumulatives de juillet 2026 (KB5040442, KB5040437, KB5040445)Mise à jour hautement prioritaire

Lorsqu’un client initialise une session RPC sur Netlogon avec NetrServerAuthenticate3, le serveur alloue un bloc de contexte (NL_CLIENT_SESSION_CONTEXT) associé au défi cryptographique.

Si le client interrompt subitement la connexion TCP alors qu’un second thread traite une renégociation (NetrServerReqChallenge), la structure de contexte est libérée prématurément sans mise à jour atomique des pointeurs :

// Logique conceptuelle du Use-After-Free dans CVE-2026-50500
VOID NlFreeSessionContext(PNL_CLIENT_SESSION_CONTEXT pContext) {
EnterCriticalSection(&g_SessionTableLock);
pContext->RefCount--;
if (pContext->RefCount == 0) {
RemoveEntryList(&pContext->ListEntry);
HeapFree(g_NetlogonHeap, 0, pContext);
// VULNERABILITÉ : Le thread de traitement concurrent conserve le pointeur brut !
}
LeaveCriticalSection(&g_SessionTableLock);
}
// Le thread concurrent réutilise le bloc libéré
RPC_STATUS NlProcessReAuth(PNL_CLIENT_SESSION_CONTEXT pCachedContext) {
// Use-After-Free : Accès mémoire sur un bloc de session recyclé
if (pCachedContext->NegotiatedFlags & NETLOGON_SUPPORTS_AES) {
UpdateSessionKey(pCachedContext->SessionKey);
}
return RPC_S_OK;
}

En agençant le tas avec des données contrôlées, l’attaquant détourne le flot d’instructions dans lsass.exe pour obtenir les privilèges SYSTEM.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Compte utilisateur de domaine compromis ]
│
▼ (Envoi de requêtes MS-NRPC concurrentes sur TCP 445)
[ Interruption volontaire de session lors de la renégociation ]
│
▼ (Déclenchement du Use-After-Free CVE-2026-50500 dans lsass.exe)
[ Détournement du flot d'instructions sous NT AUTHORITY\SYSTEM ]
│
▼ (Pillage des secrets LSA / Hachages Krbtgt)
[ Prise de contrôle totale du domaine ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

L’investigation DFIR de la CVE-2026-50500 repose sur la surveillance des anomalies Netlogon et de la stabilité de LSASS :

  • System event ID 1000 : crash de lsass.exe impliquant netlogon.dll avec le code 0xc0000005.
  • Directory service event ID 5827 / 5828 : échecs de connexion au canal sécurisé Netlogon suite à des anomalies cryptographiques de session.
  • Security event ID 4624 : volume inhabituel de connexions de type 3 émanant d’un même poste client en un court intervalle.

Requête KQL : rafale de connexions netlogon suspectes

Section intitulée « Requête KQL : rafale de connexions netlogon suspectes »
SecurityEvent
| where EventID == 4624
| where LogonProcessName =~ "Advapi" or LogonProcessName =~ "NtLmSsp"
| summarize AttemptCount = count(), UniqueIPs = dcount(IpAddress) by TargetUserName, IpAddress, bin(TimeGenerated, 5m)
| where AttemptCount > 50
| order by AttemptCount desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Déploiement des correctifs de juillet 2026 : installer KB5040442 sur tous les contrôleurs de domaine.
  2. Chiffrement obligatoire des flux RPC sur SMB : activer la signature et le chiffrement SMB pour prévenir toute interception de session.
  3. Cloisonnement réseau du service netlogon : restreindre l’accès MS-NRPC direct aux contrôleurs de domaine depuis les réseaux utilisateurs non autorisés.