CVE-2026-62752 : élévation locale de privilèges dans le sous-système Windows Kerberos
SCORE DE MENACE HERMES & DÉTOURNEMENT DE L'AUTORITÉ LOCALE DE SÉCURITÉ (LSA)
Cible :Windows Kerberos Security Support Provider (kerberos.dll / lsass.exe) Le score CVSS v3.1 classe la CVE-2026-62752 à 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse la sévérité opérationnelle à 89 (HIGH) en raison de l'omniprésence du package Kerberos sur tous les postes, serveurs et contrôleurs de domaine Windows, conférant aux attaquants un vecteur fiable d'élévation locale vers SYSTEM.
CVE-2026-62752: Windows Kerberos Security Authority Elevation of PrivilegeVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le module de sécurité Windows Kerberos (kerberos.dll) est le fournisseur SSP obligatoire pour l’authentification des comptes de domaine et des infrastructures Active Directory.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-62752 | Bulletin officiel Microsoft MSRC Août 2026 |
| Composant vulnérable | Windows Kerberos SSP (kerberos.dll / lsass.exe) | Sous-système Local Security Authority (LSA) |
| Faiblesse CWE | CWE-122 : débordement de tampon sur le tas | Copie mémoire non vérifiée lors du listing du cache de tickets |
| Score CVSS v3.1 | 7.8 (HIGH / sévérité Hermes 89) | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vecteur d’attaque | Utilisateur local authentifié / compte de service | Élévation locale de privilèges (LPE) |
| Systèmes affectés | Windows 10, Windows 11 (22H2-24H2), Windows Server 2019, 2022, 2025 | Présence universelle sur l’ensemble du parc Windows |
| Correctifs Microsoft | Mises à jour cumulatives d’août 2026 (KB5041580, KB5041585, KB5041592) | Déploiement prioritaire sur postes et serveurs |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Lorsqu’une application sollicite la purge ou l’interrogation du cache de tickets de session (KerbQueryTicketCacheExMessage), la requête est relayée à LsaCallAuthenticationPackage.
Dans kerberos.dll, la routine qui extrait le nom du domaine de destination omet d’effectuer un contrôle d’encadrement strict lors du calcul de la taille du tampon alloué sur le tas de la LSA :
// Logique conceptuelle vulnérable dans le gestionnaire de cache de ticketsNTSTATUS KerbExtractRealmName( PKERB_QUERY_TKT_CACHE_REQUEST pRequest, ULONG cbRequestLength, PUNICODE_STRING pDestinationRealm) { // Troncation d'entier lors du calcul de l'allocation USHORT cbAllocSize = (USHORT)(pRequest->RealmNameLength * sizeof(WCHAR));
PWSTR pwszBuffer = (PWSTR)LsaFunctions->AllocateLsaHeap(cbAllocSize); if (!pwszBuffer) return STATUS_INSUFFICIENT_RESOURCES;
// VULNERABILITÉ : La copie de mémoire dépasse la taille réelle du bloc alloué ! RtlCopyMemory(pwszBuffer, pRequest->RealmNameBuffer, pRequest->RealmNameLength * sizeof(WCHAR));
pDestinationRealm->Buffer = pwszBuffer; pDestinationRealm->Length = cbAllocSize; return STATUS_SUCCESS;}Comme lsass.exe s’exécute avec les privilèges les plus élevés du noyau utilisateur, l’écrasement des métadonnées du tas permet d’exécuter du code arbitraire en tant que NT AUTHORITY\SYSTEM.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Compromission initiale locale (Phishing / Shell Web) ] │ ▼ (LsaCallAuthenticationPackage / kerberos.dll)[ Déclenchement du Heap Overflow CVE-2026-62752 sous lsass.exe ] │ ▼ (Exécution de code arbitraire NT AUTHORITY\SYSTEM)[ Extraction des TGTs Kerberos et des condensats NTLM en mémoire ] │ ▼ (Pass-the-Hash / Overpass-the-Hash)[ Mouvement latéral vers d'autres serveurs du domaine ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Investigation NTLM vs Kerberos : comprendre le cycle de vie des tickets en mémoire LSA et leur réutilisation frauduleuse. Voir AD-21 : fondamentaux d’investigation NTLM vs Kerberos.
- Structure et falsification du PAC : rôle du PAC dans l’évaluation des droits locaux et inter-domaines. Voir AD-22 : structure, validation et falsification du PAC Kerberos.
- Golden et silver tickets : l’accès SYSTEM sur un DC ou un serveur membre permet de dérober les clés de chiffrement de service ou de compte machine. Voir AD-27 : Golden Ticket vs Silver Ticket.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »La détection de l’exploitation de la CVE-2026-62752 repose sur la détection des corruptions mémoire dans LSASS et des élévations de privilèges anormales :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Security event ID 4672 (“Privilèges spéciaux attribués à une nouvelle session”) : Attribution immédiate de privilèges étendus (
SeDebugPrivilege,SeTcbPrivilege) consécutivement à une session utilisateur standard. - System event ID 1000 / crash reporting : plantage de
lsass.exeavec le code d’exception0xc0000374(STATUS_HEAP_CORRUPTION). - Sysmon event ID 10 (ProcessAccess) : tentative d’accès à
lsass.exeavec des droits d’écriture de mémoire virtuelle (PROCESS_VM_WRITE).
Règle de détection Sigma
Section intitulée « Règle de détection Sigma »title: Détection d'un plantage LSASS consécutif à une corruption Kerberosstatus: experimentaldescription: Détecte la corruption de tas dans lsass.exe provoquée par kerberos.dlllogsource: product: windows service: systemdetection: selection: EventID: 1000 Source: 'Application Error' FaultingApplication: 'lsass.exe' FaultingModule: 'kerberos.dll' ExceptionCode: '0xc0000374' condition: selectionlevel: critical5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Application du correctif d’août 2026 : déployer les mises à jour de sécurité cumulatives sur tous les postes et serveurs.
- Activation de LSA protection (RunAsPPL) : configurer
RunAsPPL=1dansHKLM\SYSTEM\CurrentControlSet\Control\Lsapour interdire l’injection de code non signé danslsass.exe. - Mise en œuvre de credential guard : isoler les processus d’authentification dans un espace VBS sécurisé par virtualisation matérielle.