Aller au contenu

CVE-2026-62785 : exécution de code à distance dans le service Windows LDAP sur les contrôleurs de domaine

HERMES

SCORE DE MENACE HERMES & PRISE DE CONTRÔLE DU SERVICE D'ANNUAIRE

Cible : Windows LDAP Subsystem (wldap32.dll / ntdsa.dll)
Confiance : 97%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-62785 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes évalue la sévérité opérationnelle à 96 (CRITICAL) en raison de l'ouverture indispensable des ports LDAP (TCP 389/636) sur tous les réseaux d'entreprise et de la prise de contrôle totale du contrôleur de domaine (SYSTEM) en cas d'exploitation.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-62785: Windows LDAP Service Remote Code Execution on Domain ControllersVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le service LDAP est intégré à chaque contrôleur de domaine Active Directory afin d’assurer l’authentification, les recherches d’objets et les interrogations du catalogue global.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-62785Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableWindows LDAP Service (ntdsa.dll / esent.dll)Moteur de traitement d’annuaire des contrôleurs de domaine
Faiblesse CWECWE-122 : débordement de tampon sur le tasIncohérence de longueur ASN.1 BER dans le décodage des filtres
Score CVSS v3.18.8 (HIGH / sévérité opérationnelle Hermes 96)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Vecteur réseauTCP 389 (LDAP), TCP 636 (LDAPS), TCP 3268/3269 (Catalogue global)Accessible depuis l’ensemble des sous-réseaux internes
Systèmes affectésWindows Server 2019, Windows Server 2022, Windows Server 2025Tous les contrôleurs de domaine
Correctifs MicrosoftMises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592)Remédiation d’extrême urgence

Les échanges LDAP s’appuient sur les règles d’encodage de base (BER) pour structurer les filtres de recherche. Lors du traitement de filtres imbriqués complexes, le moteur ntdsa.dll parcourt récursivement les éléments BER.

Lorsqu’une séquence ASN.1 présente une chaîne d’octets de longueur indéterminée imbriquée dans un groupe de filtrage récursif, le calcul arithmétique de la mémoire à allouer produit un débordement d’entier :

// Logique conceptuelle du défaut de décodage BER dans CVE-2026-62785
int DecodeLdapFilterElement(
PBER_ELEMENT pBer,
PDIR_FILTER_NODE pParentNode
) {
ULONG ulLength = 0;
ULONG ulTag = ber_get_tag_and_len(pBer, &ulLength);
// VULNERABILITÉ : Débordement d'entier lors du calcul de la mémoire
ULONG ulAllocSize = ulLength + sizeof(DIR_FILTER_NODE);
if (ulAllocSize < ulLength) {
return LDAP_DECODING_ERROR;
}
PDIR_FILTER_NODE pNewNode = (PDIR_FILTER_NODE)LdapAlloc(ulAllocSize);
// Copie de mémoire non bornée vers un bloc de tas trop petit
memcpy(pNewNode->FilterData, pBer->pbCurrentPtr, ulLength);
return LDAP_SUCCESS;
}

La corruption du tas écrase les structures internes de connexion réseau, permettant à une charge offensive d’exécuter du code arbitraire au sein de lsass.exe.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Attaquant sur le réseau interne / Machine compromise ]
│
▼ (Requête LDAP BER forgée / TCP 389)
[ Contrôleur de domaine Active Directory ] ── (CVE-2026-62785 Heap Overflow)
│
▼ (Exécution de code SYSTEM sous LSASS)
[ Altération directe de la base d'annuaire et des secrets du domaine ]
│
▼
[ Élévation immédiate Administrateur du Domaine & Prise de contrôle de la forêt ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

L’investigation DFIR de la CVE-2026-62785 s’appuie sur la capture de trafic réseau et les journaux de diagnostic du Directory Service :

  • Directory service event ID 1644 : événements de diagnostic LDAP enregistrant des filtres de recherche anormaux ou d’une profondeur d’imbrication excessive.
  • Directory service event ID 2886 & 2887 : alertes sur les connexions LDAP non signées précédant l’attaque.
  • Télémétrie réseau (Suricata / Zeek) : alertes sur des anomalies de structure ASN.1 BER sur les flux TCP 389/636.
  • System event ID 1000 : crash inattendu de lsass.exe impliquant le module ntdsa.dll.

Règle Suricata conceptuelle pour filtre LDAP BER malveillant

Section intitulée « Règle Suricata conceptuelle pour filtre LDAP BER malveillant »
alert tcp any any -> $DOMAIN_CONTROLLERS [389,636,3268,3269] (
msg:"HERMES - Tentative de débordement de tas Windows LDAP BER (CVE-2026-62785)";
flow:to_server,established;
content:"|30|"; depth:1;
byte_test:4,>,65535,1;
metadata:cve CVE-2026-62785, attack_target Domain_Controller;
classtype:attempted-admin;
sid:10002678;
rev:1;
)

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Déploiement des correctifs d’août 2026 : installer KB5041578 / KB5041585 sur tous les contrôleurs de domaine.
  2. Signature et liaison de canal LDAP obligatoires : configurer LDAPServerIntegrity=2 dans HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters.
  3. Segmentation réseau stricte : bloquer les connexions LDAP directes des postes de travail utilisateurs vers les contrôleurs de domaine par filtrage pare-feu.