Aller au contenu

CVE-2026-65777 : contournement des contrôles de sécurité Active Directory et du filtrage de SID

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DE LA FRONTIÈRE D'APPROBATION

Cible : Active Directory Trust Validation Subsystem (kdc.dll / lsass.exe)
Confiance : 93%
86 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 15 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 19 / 20
Maturité de l'exploit 16 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 classe la CVE-2026-65777 à 5.3 (MEDIUM, CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N). Le score Hermes élève la sévérité opérationnelle à 86 (HIGH) car l'évasion du filtrage de SID (SID Filtering) brise la garantie d'isolation multi-forêts fondamentale d'Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-65777: Active Directory Cross-Realm Security Feature BypassVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Les approbations de forêt Active Directory s’appuient sur le filtrage de SID (SID Filtering) et le routage des suffixes de noms (NSR) pour empêcher l’administrateur d’un domaine externe d’usurper des identifiants appartenant à une autre forêt.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-65777Bulletin officiel Microsoft MSRC Août 2026
Composant vulnérableWindows KDC Trust Verifier (kdc.dll / kerberos.dll)Sous-système d’authentification inter-forêts Active Directory
Faiblesse CWECWE-326 : vérification défaillante / contournement de sécuritéParsing défaillant de la structure ASN.1 lors de la validation du PAC
Score CVSS v3.15.3 (MEDIUM / sévérité opérationnelle Hermes 86)CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N
PrérequisCompromission d’un domaine approuvé ou d’un domaine enfantPivot latéral inter-domaines / inter-forêts
Systèmes affectésWindows Server 2019, Windows Server 2022, Windows Server 2025Tous les contrôleurs de domaine évaluant des tickets inter-forêts
Correctifs MicrosoftMises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592)Déploiement obligatoire sur les DCs racines

Lorsqu’un ticket de renvoi inter-forêts (Referral TGT) traverse une relation d’approbation, le KDC du domaine de ressources exécute KdcFilterSids afin d’éliminer les SIDs interdits (tels qu’Enterprise Admins S-1-5-21-...-519 ou Schema Admins).

Dans la CVE-2026-65777, le KDC échoue à normaliser les structures de SID lorsque les sous-autorités contiennent un encodage ASN.1 non canonique avec bourrage d’octets nul :

// Logique conceptuelle de l'évasion du filtrage de SID dans CVE-2026-65777
BOOLEAN KdcFilterSidsNonCanonical(
PPACTYPE pPac,
PUNICODE_STRING pTrustPartnerDomain,
ULONG TrustAttributes
) {
for (ULONG i = 0; i < pPac->ExtraSidsCount; i++) {
PSID pCurrentSid = pPac->ExtraSids[i].Sid;
// VULNERABILITÉ : Si le SID contient un bourrage non canonique,
// RtlValidSid renvoie TRUE mais RtlEqualPrefixSid échoue à détecter le préfixe interdit !
if (IsDisallowedSidPrefix(pCurrentSid)) {
RemoveSidFromPac(pPac, i);
}
// Résultat : Les SIDs hautement privilégiés traversent le filtre sans être purgés !
}
return TRUE;
}

Le préfixe interdit n’étant pas repéré en raison du formatage non canonique, le KDC du domaine cible accepte le ticket et génère un ticket de service local octroyant les droits de membre du groupe Administrateurs de l’Entreprise.


3. Scénarios d’attaque & chaînes de compromission

Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »
[ Attaquant Administrateur du Domaine A (Forêt A) ]
│
▼ (Forge d'un Referral TGT avec ExtraSids non canoniques)
[ Frontière d'approbation inter-forêts Active Directory ]
│
▼ (CVE-2026-65777 Évasion du filtrage de SID dans kdc.dll)
[ Contrôleur de domaine de la forêt B valide le SID Enterprise Admins ]
│
▼ (Émission d'un ticket de service privilégié)
[ Prise de contrôle illégitime de la forêt B ]

Liens avec les fiches Active Directory d’Hermes Codex

Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »

La détection DFIR repose sur l’audit des demandes de tickets inter-domaines et des sessions réseau suspectes :

  • Security event ID 4769 (Opérations sur les tickets de service Kerberos) : ServiceName débutant par krbtgt/ en provenance d’un domaine externe associé à un client étranger.
  • Security event ID 4624 : sessions réseau (type 3) Kerberos où le jeton d’accès contient des RIDs hautement privilégiés (-500, -512, -519) rattachés à un SID de domaine externe.
  • Security event ID 4768 : émission de TGT sans journal Netlogon correspondant sur le DC approuvé.

Requête KQL : détection de SIDs privilégiés en provenance de trusts

Section intitulée « Requête KQL : détection de SIDs privilégiés en provenance de trusts »
SecurityEvent
| where EventID == 4624
| extend TargetSid = tostring(parse_json(EventData).TargetUserSid)
| extend LogonProcessName = tostring(parse_json(EventData).LogonProcessName)
| where LogonProcessName =~ "Kerberos"
| where TargetSid endswith "-519" or TargetSid endswith "-512"
| where WorkstationName != "" and WorkstationName !startswith "CORP-"
| project TimeGenerated, TargetUserName, TargetSid, IpAddress, WorkstationName

5. Remédiation, durcissement & mesures de mitigation

Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »
  1. Application immédiate des correctifs d’août 2026 : installer KB5041578 sur tous les DCs de chaque forêt interconnectée.
  2. Validation du quarantining de SID : vérifier avec netdom trust <DomaineRessource> /domain:<DomaineApprouvé> /enablesidhistory:no et /quarantine:yes.
  3. Passage en authentification sélective : désactiver l’authentification à l’échelle de la forêt au profit d’autorisations explicites par ACL d’objet machine.