CVE-2026-62818 : exécution de code à distance dans Windows Active Directory Certificate Services (AD CS)
SCORE DE MENACE HERMES & COMPROMISSION DE L'INFRASTRUCTURE PKI D'ENTREPRISE
Cible :Active Directory Certificate Services (certsrv.exe / certcli.dll) Le score CVSS v3.1 évalue la CVE-2026-62818 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse le risque à 92 (CRITICAL) car la prise de contrôle d'une autorité de certification (CA) d'entreprise permet de forger des certificats arbitraires et d'usurper n'importe quelle identité de la forêt via Kerberos PKINIT.
CVE-2026-62818: Windows Active Directory Certificate Services (AD CS) Remote Code ExecutionVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Active Directory Certificate Services (AD CS) constitue la colonne vertébrale PKI des infrastructures Windows pour l’authentification par carte à puce, les certificats machines et les flux TLS d’entreprise.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-62818 | Bulletin officiel Microsoft MSRC Août 2026 |
| Composant vulnérable | Active Directory Certificate Services (certsrv.exe / certenc.dll) | Infrastructure PKI d’entreprise (Tier-0) |
| Faiblesse CWE | CWE-416 : utilisation de mémoire après libération (Use-After-Free) | Déréférencement de pointeur pendant le parsing d’extensions ASN.1 |
| Score CVSS v3.1 | 8.8 (HIGH / sévérité opérationnelle CRITICAL) | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Niveau d’authentification | Utilisateur standard du domaine (Domain Users) | Accessible depuis n’importe quel poste de travail du domaine |
| Systèmes affectés | Windows Server 2019, Windows Server 2022, Windows Server 2025 | Rôle Active Directory Certificate Services installé |
| Correctifs Microsoft | Mises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592) | Correctif critique pour le périmètre Tier-0 |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »La faille réside dans le moteur d’ingestion des requêtes de certsrv.exe via l’interface RPC ICertRequest2::Submit (MS-WCCE). Lors du traitement des extensions X.509 v3 (notamment Subject Alternative Name et Authority Information Access), le serveur décode les structures ASN.1 DER dans des blocs de mémoire alloués sur le tas.
Si une requête malveillante comporte des drapeaux d’extension invalides associés à des OIDs dupliqués, la fonction de décodage libère le tampon alloué en cas d’erreur sans réinitialiser le pointeur correspondant dans la structure de requête active :
// Décomposition conceptuelle du Use-After-Free dans CVE-2026-62818HRESULT CCertRequest::ParseExtensionDER( PBYTE pbExtensionData, DWORD cbDataLength, PCERT_EXTENSION *ppCertExt) { PCERT_EXTENSION pExt = (PCERT_EXTENSION)HeapAlloc(GetProcessHeap(), 0, sizeof(CERT_EXTENSION));
if (FAILED(DecodeASN1DER(pbExtensionData, cbDataLength, pExt))) { // Libération du tampon lors de l'échec de décodage HeapFree(GetProcessHeap(), 0, pExt); // VULNERABILITÉ : Le pointeur *ppCertExt pointe toujours vers la mémoire libérée ! // Absence de *ppCertExt = NULL; return E_INVALIDARG; } *ppCertExt = pExt; return S_OK;}
// Le destructeur de requête dereférence ensuite cette mémoire libéréevoid CCertRequest::CleanupRequest(PREQUEST_CONTEXT pCtx) { if (pCtx->pParsedExtension) { // Use-After-Free : invocation de méthode virtuelle sur bloc mémoire recyclé ! pCtx->pParsedExtension->pfnRelease(pCtx->pParsedExtension); }}En préparant le tas avec des blocs de mémoire contrôlés, l’attaquant détourne le flot d’exécution vers son shellcode sous l’identité NT AUTHORITY\SYSTEM.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Utilisateur du domaine (aucun privilège élevé) ] │ ▼ (RPC MS-WCCE / Port 135 & Ports dynamiques)[ Autorité de certification d'entreprise (AD CS) ] ── (CVE-2026-62818 Use-After-Free) │ ▼ (Exécution de code SYSTEM sur la CA)[ Export de la clé privée racine de la CA (Mimikatz / SharpDPAPI) ] │ ▼[ Forge de certificats arbitraires : Contrôleur de domaine / Domain Admin ] │ ▼ (Kerberos PKINIT / AS-REQ)[ Prise de contrôle totale de la forêt & Attaque Golden Certificate ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Structure et falsification du PAC Kerberos : lorsqu’un attaquant s’authentifie via un certificat forgé (PKINIT), le KDC émet un TGT contenant un PAC légitime aux privilèges absolus. Voir AD-22 : structure, validation et falsification du PAC Kerberos.
- Authentification vs autorisation : la PKI authentifie l’identité, mais les droits d’administration sont accordés par l’Active Directory. Voir AD-05 : authentification vs autorisation.
- Délégations Kerberos et impersonation : les certificats usurpés facilitent l’exploitation de délégations contraintes basées sur les ressources (RBCD). Voir AD-25 : délégations Kerberos (Unconstrained, Constrained, RBCD).
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »L’investigation DFIR sur une autorité de certification ciblée doit surveiller les traces de requêtes invalides et les crashs de service :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Certification authority event ID 4886 (“Services de certificats a reçu une demande de certificat”) : Scruter les salves de requêtes rejetées avec des formats d’extension anormaux.
- Certification authority event ID 4887 (“Services de certificats a approuvé une demande et délivré un certificat”) : Auditer immédiatement la délivrance inattendue de certificats d’authentification client pour des comptes sensibles (
Administrator,DC01$). - Application event ID 1000 : crash de
certsrv.exedanscertenc.dllavec le code d’exception0xc0000005(Violation d’accès). - Security event ID 4768 : demande de TGT Kerberos avec le type de pré-authentification
16(PKINIT) pour des comptes d’administration depuis des adresses IP inhabituelles.
Requête KQL de détection PKINIT suspecte
Section intitulée « Requête KQL de détection PKINIT suspecte »// Détection d'authentifications Kerberos PKINIT suspectes suite à anomalie CASecurityEvent| where EventID == 4768| extend PreAuthType = tostring(parse_json(EventData).PreAuthType)| where PreAuthType == "16" // PKINIT| where TargetUserName in~ ("Administrator", "krbtgt") or TargetUserName endswith "$"| project TimeGenerated, TargetUserName, IpAddress, PreAuthType, TicketOptions| order by TimeGenerated desc5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Application des correctifs d’août 2026 : déployer en urgence les KB5041578 / KB5041585 sur toutes les autorités de certification.
- Cloisonnement tier-0 de la PKI : isoler strictement les serveurs AD CS du réseau utilisateur et restreindre l’accès RPC/Web.
- Validation managériale des certificats : exiger l’approbation d’un gestionnaire de certificats pour les modèles autorisant l’authentification client privilégiée.
- Surveillance des exports de clés privées : activer l’audit des accès aux clés cryptographiques de la CA via la stratégie locale de sécurité.