Aller au contenu

CVE-2026-62818 : exécution de code à distance dans Windows Active Directory Certificate Services (AD CS)

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DE L'INFRASTRUCTURE PKI D'ENTREPRISE

Cible : Active Directory Certificate Services (certsrv.exe / certcli.dll)
Confiance : 94%
92 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 16 / 20
Militarisation 18 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue la CVE-2026-62818 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score Hermes rehausse le risque à 92 (CRITICAL) car la prise de contrôle d'une autorité de certification (CA) d'entreprise permet de forger des certificats arbitraires et d'usurper n'importe quelle identité de la forêt via Kerberos PKINIT.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-62818: Windows Active Directory Certificate Services (AD CS) Remote Code ExecutionVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Active Directory Certificate Services (AD CS) constitue la colonne vertébrale PKI des infrastructures Windows pour l’authentification par carte à puce, les certificats machines et les flux TLS d’entreprise.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-62818Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableActive Directory Certificate Services (certsrv.exe / certenc.dll)Infrastructure PKI d’entreprise (Tier-0)
Faiblesse CWECWE-416 : utilisation de mémoire après libération (Use-After-Free)Déréférencement de pointeur pendant le parsing d’extensions ASN.1
Score CVSS v3.18.8 (HIGH / sévérité opérationnelle CRITICAL)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Niveau d’authentificationUtilisateur standard du domaine (Domain Users)Accessible depuis n’importe quel poste de travail du domaine
Systèmes affectésWindows Server 2019, Windows Server 2022, Windows Server 2025Rôle Active Directory Certificate Services installé
Correctifs MicrosoftMises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592)Correctif critique pour le périmètre Tier-0

La faille réside dans le moteur d’ingestion des requêtes de certsrv.exe via l’interface RPC ICertRequest2::Submit (MS-WCCE). Lors du traitement des extensions X.509 v3 (notamment Subject Alternative Name et Authority Information Access), le serveur décode les structures ASN.1 DER dans des blocs de mémoire alloués sur le tas.

Si une requête malveillante comporte des drapeaux d’extension invalides associés à des OIDs dupliqués, la fonction de décodage libère le tampon alloué en cas d’erreur sans réinitialiser le pointeur correspondant dans la structure de requête active :

// Décomposition conceptuelle du Use-After-Free dans CVE-2026-62818
HRESULT CCertRequest::ParseExtensionDER(
PBYTE pbExtensionData,
DWORD cbDataLength,
PCERT_EXTENSION *ppCertExt
) {
PCERT_EXTENSION pExt = (PCERT_EXTENSION)HeapAlloc(GetProcessHeap(), 0, sizeof(CERT_EXTENSION));
if (FAILED(DecodeASN1DER(pbExtensionData, cbDataLength, pExt))) {
// Libération du tampon lors de l'échec de décodage
HeapFree(GetProcessHeap(), 0, pExt);
// VULNERABILITÉ : Le pointeur *ppCertExt pointe toujours vers la mémoire libérée !
// Absence de *ppCertExt = NULL;
return E_INVALIDARG;
}
*ppCertExt = pExt;
return S_OK;
}
// Le destructeur de requête dereférence ensuite cette mémoire libérée
void CCertRequest::CleanupRequest(PREQUEST_CONTEXT pCtx) {
if (pCtx->pParsedExtension) {
// Use-After-Free : invocation de méthode virtuelle sur bloc mémoire recyclé !
pCtx->pParsedExtension->pfnRelease(pCtx->pParsedExtension);
}
}

En préparant le tas avec des blocs de mémoire contrôlés, l’attaquant détourne le flot d’exécution vers son shellcode sous l’identité NT AUTHORITY\SYSTEM.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Utilisateur du domaine (aucun privilège élevé) ]
│
▼ (RPC MS-WCCE / Port 135 & Ports dynamiques)
[ Autorité de certification d'entreprise (AD CS) ] ── (CVE-2026-62818 Use-After-Free)
│
▼ (Exécution de code SYSTEM sur la CA)
[ Export de la clé privée racine de la CA (Mimikatz / SharpDPAPI) ]
│
▼
[ Forge de certificats arbitraires : Contrôleur de domaine / Domain Admin ]
│
▼ (Kerberos PKINIT / AS-REQ)
[ Prise de contrôle totale de la forêt & Attaque Golden Certificate ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

L’investigation DFIR sur une autorité de certification ciblée doit surveiller les traces de requêtes invalides et les crashs de service :

  • Certification authority event ID 4886 (“Services de certificats a reçu une demande de certificat”) : Scruter les salves de requêtes rejetées avec des formats d’extension anormaux.
  • Certification authority event ID 4887 (“Services de certificats a approuvé une demande et délivré un certificat”) : Auditer immédiatement la délivrance inattendue de certificats d’authentification client pour des comptes sensibles (Administrator, DC01$).
  • Application event ID 1000 : crash de certsrv.exe dans certenc.dll avec le code d’exception 0xc0000005 (Violation d’accès).
  • Security event ID 4768 : demande de TGT Kerberos avec le type de pré-authentification 16 (PKINIT) pour des comptes d’administration depuis des adresses IP inhabituelles.
// Détection d'authentifications Kerberos PKINIT suspectes suite à anomalie CA
SecurityEvent
| where EventID == 4768
| extend PreAuthType = tostring(parse_json(EventData).PreAuthType)
| where PreAuthType == "16" // PKINIT
| where TargetUserName in~ ("Administrator", "krbtgt") or TargetUserName endswith "$"
| project TimeGenerated, TargetUserName, IpAddress, PreAuthType, TicketOptions
| order by TimeGenerated desc

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Application des correctifs d’août 2026 : déployer en urgence les KB5041578 / KB5041585 sur toutes les autorités de certification.
  2. Cloisonnement tier-0 de la PKI : isoler strictement les serveurs AD CS du réseau utilisateur et restreindre l’accès RPC/Web.
  3. Validation managériale des certificats : exiger l’approbation d’un gestionnaire de certificats pour les modèles autorisant l’authentification client privilégiée.
  4. Surveillance des exports de clés privées : activer l’audit des accès aux clés cryptographiques de la CA via la stratégie locale de sécurité.