Aller au contenu

CVE-2026-62752 : élévation locale de privilèges dans le sous-système Windows Kerberos

HERMES

SCORE DE MENACE HERMES & DÉTOURNEMENT DE L'AUTORITÉ LOCALE DE SÉCURITÉ (LSA)

Cible : Windows Kerberos Security Support Provider (kerberos.dll / lsass.exe)
Confiance : 96%
89 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-62752 à 7.8 (HIGH, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse la sévérité opérationnelle à 89 (HIGH) en raison de l'omniprésence du package Kerberos sur tous les postes, serveurs et contrôleurs de domaine Windows, conférant aux attaquants un vecteur fiable d'élévation locale vers SYSTEM.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-62752: Windows Kerberos Security Authority Elevation of PrivilegeVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le module de sécurité Windows Kerberos (kerberos.dll) est le fournisseur SSP obligatoire pour l’authentification des comptes de domaine et des infrastructures Active Directory.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-62752Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableWindows Kerberos SSP (kerberos.dll / lsass.exe)Sous-système Local Security Authority (LSA)
Faiblesse CWECWE-122 : débordement de tampon sur le tasCopie mémoire non vérifiée lors du listing du cache de tickets
Score CVSS v3.17.8 (HIGH / sévérité Hermes 89)CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vecteur d’attaqueUtilisateur local authentifié / compte de serviceÉlévation locale de privilèges (LPE)
Systèmes affectésWindows 10, Windows 11 (22H2-24H2), Windows Server 2019, 2022, 2025Présence universelle sur l’ensemble du parc Windows
Correctifs MicrosoftMises à jour cumulatives d’août 2026 (KB5041580, KB5041585, KB5041592)Déploiement prioritaire sur postes et serveurs

Lorsqu’une application sollicite la purge ou l’interrogation du cache de tickets de session (KerbQueryTicketCacheExMessage), la requête est relayée à LsaCallAuthenticationPackage.

Dans kerberos.dll, la routine qui extrait le nom du domaine de destination omet d’effectuer un contrôle d’encadrement strict lors du calcul de la taille du tampon alloué sur le tas de la LSA :

// Logique conceptuelle vulnérable dans le gestionnaire de cache de tickets
NTSTATUS KerbExtractRealmName(
PKERB_QUERY_TKT_CACHE_REQUEST pRequest,
ULONG cbRequestLength,
PUNICODE_STRING pDestinationRealm
) {
// Troncation d'entier lors du calcul de l'allocation
USHORT cbAllocSize = (USHORT)(pRequest->RealmNameLength * sizeof(WCHAR));
PWSTR pwszBuffer = (PWSTR)LsaFunctions->AllocateLsaHeap(cbAllocSize);
if (!pwszBuffer) return STATUS_INSUFFICIENT_RESOURCES;
// VULNERABILITÉ : La copie de mémoire dépasse la taille réelle du bloc alloué !
RtlCopyMemory(pwszBuffer, pRequest->RealmNameBuffer, pRequest->RealmNameLength * sizeof(WCHAR));
pDestinationRealm->Buffer = pwszBuffer;
pDestinationRealm->Length = cbAllocSize;
return STATUS_SUCCESS;
}

Comme lsass.exe s’exécute avec les privilèges les plus élevés du noyau utilisateur, l’écrasement des métadonnées du tas permet d’exécuter du code arbitraire en tant que NT AUTHORITY\SYSTEM.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Compromission initiale locale (Phishing / Shell Web) ]
│
▼ (LsaCallAuthenticationPackage / kerberos.dll)
[ Déclenchement du Heap Overflow CVE-2026-62752 sous lsass.exe ]
│
▼ (Exécution de code arbitraire NT AUTHORITY\SYSTEM)
[ Extraction des TGTs Kerberos et des condensats NTLM en mémoire ]
│
▼ (Pass-the-Hash / Overpass-the-Hash)
[ Mouvement latéral vers d'autres serveurs du domaine ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

La détection de l’exploitation de la CVE-2026-62752 repose sur la détection des corruptions mémoire dans LSASS et des élévations de privilèges anormales :

  • Security event ID 4672 (“Privilèges spéciaux attribués à une nouvelle session”) : Attribution immédiate de privilèges étendus (SeDebugPrivilege, SeTcbPrivilege) consécutivement à une session utilisateur standard.
  • System event ID 1000 / crash reporting : plantage de lsass.exe avec le code d’exception 0xc0000374 (STATUS_HEAP_CORRUPTION).
  • Sysmon event ID 10 (ProcessAccess) : tentative d’accès à lsass.exe avec des droits d’écriture de mémoire virtuelle (PROCESS_VM_WRITE).
title: Détection d'un plantage LSASS consécutif à une corruption Kerberos
status: experimental
description: Détecte la corruption de tas dans lsass.exe provoquée par kerberos.dll
logsource:
product: windows
service: system
detection:
selection:
EventID: 1000
Source: 'Application Error'
FaultingApplication: 'lsass.exe'
FaultingModule: 'kerberos.dll'
ExceptionCode: '0xc0000374'
condition: selection
level: critical

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Application du correctif d’août 2026 : déployer les mises à jour de sécurité cumulatives sur tous les postes et serveurs.
  2. Activation de LSA protection (RunAsPPL) : configurer RunAsPPL=1 dans HKLM\SYSTEM\CurrentControlSet\Control\Lsa pour interdire l’injection de code non signé dans lsass.exe.
  3. Mise en œuvre de credential guard : isoler les processus d’authentification dans un espace VBS sécurisé par virtualisation matérielle.