CVE-2026-62785 : exécution de code à distance dans le service Windows LDAP sur les contrôleurs de domaine
SCORE DE MENACE HERMES & PRISE DE CONTRÔLE DU SERVICE D'ANNUAIRE
Cible :Windows LDAP Subsystem (wldap32.dll / ntdsa.dll) Le score CVSS v3.1 classe la CVE-2026-62785 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score Hermes évalue la sévérité opérationnelle à 96 (CRITICAL) en raison de l'ouverture indispensable des ports LDAP (TCP 389/636) sur tous les réseaux d'entreprise et de la prise de contrôle totale du contrôleur de domaine (SYSTEM) en cas d'exploitation.
CVE-2026-62785: Windows LDAP Service Remote Code Execution on Domain ControllersVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le service LDAP est intégré à chaque contrôleur de domaine Active Directory afin d’assurer l’authentification, les recherches d’objets et les interrogations du catalogue global.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-62785 | Bulletin officiel Microsoft MSRC Août 2026 |
| Composant vulnérable | Windows LDAP Service (ntdsa.dll / esent.dll) | Moteur de traitement d’annuaire des contrôleurs de domaine |
| Faiblesse CWE | CWE-122 : débordement de tampon sur le tas | Incohérence de longueur ASN.1 BER dans le décodage des filtres |
| Score CVSS v3.1 | 8.8 (HIGH / sévérité opérationnelle Hermes 96) | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Vecteur réseau | TCP 389 (LDAP), TCP 636 (LDAPS), TCP 3268/3269 (Catalogue global) | Accessible depuis l’ensemble des sous-réseaux internes |
| Systèmes affectés | Windows Server 2019, Windows Server 2022, Windows Server 2025 | Tous les contrôleurs de domaine |
| Correctifs Microsoft | Mises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592) | Remédiation d’extrême urgence |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Les échanges LDAP s’appuient sur les règles d’encodage de base (BER) pour structurer les filtres de recherche. Lors du traitement de filtres imbriqués complexes, le moteur ntdsa.dll parcourt récursivement les éléments BER.
Lorsqu’une séquence ASN.1 présente une chaîne d’octets de longueur indéterminée imbriquée dans un groupe de filtrage récursif, le calcul arithmétique de la mémoire à allouer produit un débordement d’entier :
// Logique conceptuelle du défaut de décodage BER dans CVE-2026-62785int DecodeLdapFilterElement( PBER_ELEMENT pBer, PDIR_FILTER_NODE pParentNode) { ULONG ulLength = 0; ULONG ulTag = ber_get_tag_and_len(pBer, &ulLength);
// VULNERABILITÉ : Débordement d'entier lors du calcul de la mémoire ULONG ulAllocSize = ulLength + sizeof(DIR_FILTER_NODE); if (ulAllocSize < ulLength) { return LDAP_DECODING_ERROR; }
PDIR_FILTER_NODE pNewNode = (PDIR_FILTER_NODE)LdapAlloc(ulAllocSize);
// Copie de mémoire non bornée vers un bloc de tas trop petit memcpy(pNewNode->FilterData, pBer->pbCurrentPtr, ulLength);
return LDAP_SUCCESS;}La corruption du tas écrase les structures internes de connexion réseau, permettant à une charge offensive d’exécuter du code arbitraire au sein de lsass.exe.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Attaquant sur le réseau interne / Machine compromise ] │ ▼ (Requête LDAP BER forgée / TCP 389)[ Contrôleur de domaine Active Directory ] ── (CVE-2026-62785 Heap Overflow) │ ▼ (Exécution de code SYSTEM sous LSASS)[ Altération directe de la base d'annuaire et des secrets du domaine ] │ ▼[ Élévation immédiate Administrateur du Domaine & Prise de contrôle de la forêt ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Contrôleurs de domaine comme hubs de mouvement latéral : l’exploitation d’un flux d’annuaire permet d’accéder au cœur névralgique de la forêt. Voir AD-28 : contrôleurs de domaine comme hubs de mouvement latéral.
- Permissions NTFS, partages et ACLs : l’attaquant avec accès SYSTEM peut modifier directement les ACLs d’annuaire (droit DCSync
DS-Replication-Get-Changes-All). Voir AD-08 : permissions NTFS, partages et ACLs. - NetExec et interprétation des résultats : netExec effectue une grande partie de sa reconnaissance via LDAP. Voir AD-23 : NetExec, que prouvent réellement les résultats ?.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR de la CVE-2026-62785 s’appuie sur la capture de trafic réseau et les journaux de diagnostic du Directory Service :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Directory service event ID 1644 : événements de diagnostic LDAP enregistrant des filtres de recherche anormaux ou d’une profondeur d’imbrication excessive.
- Directory service event ID 2886 & 2887 : alertes sur les connexions LDAP non signées précédant l’attaque.
- Télémétrie réseau (Suricata / Zeek) : alertes sur des anomalies de structure ASN.1 BER sur les flux TCP 389/636.
- System event ID 1000 : crash inattendu de
lsass.exeimpliquant le modulentdsa.dll.
Règle Suricata conceptuelle pour filtre LDAP BER malveillant
Section intitulée « Règle Suricata conceptuelle pour filtre LDAP BER malveillant »alert tcp any any -> $DOMAIN_CONTROLLERS [389,636,3268,3269] ( msg:"HERMES - Tentative de débordement de tas Windows LDAP BER (CVE-2026-62785)"; flow:to_server,established; content:"|30|"; depth:1; byte_test:4,>,65535,1; metadata:cve CVE-2026-62785, attack_target Domain_Controller; classtype:attempted-admin; sid:10002678; rev:1;)5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Déploiement des correctifs d’août 2026 : installer KB5041578 / KB5041585 sur tous les contrôleurs de domaine.
- Signature et liaison de canal LDAP obligatoires : configurer
LDAPServerIntegrity=2dansHKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters. - Segmentation réseau stricte : bloquer les connexions LDAP directes des postes de travail utilisateurs vers les contrôleurs de domaine par filtrage pare-feu.