CVE-2026-65777 : contournement des contrôles de sécurité Active Directory et du filtrage de SID
SCORE DE MENACE HERMES & COMPROMISSION DE LA FRONTIÈRE D'APPROBATION
Cible :Active Directory Trust Validation Subsystem (kdc.dll / lsass.exe) Le score CVSS v3.1 classe la CVE-2026-65777 à 5.3 (MEDIUM, CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N). Le score Hermes élève la sévérité opérationnelle à 86 (HIGH) car l'évasion du filtrage de SID (SID Filtering) brise la garantie d'isolation multi-forêts fondamentale d'Active Directory.
CVE-2026-65777: Active Directory Cross-Realm Security Feature BypassVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Les approbations de forêt Active Directory s’appuient sur le filtrage de SID (SID Filtering) et le routage des suffixes de noms (NSR) pour empêcher l’administrateur d’un domaine externe d’usurper des identifiants appartenant à une autre forêt.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-65777 | Bulletin officiel Microsoft MSRC Août 2026 |
| Composant vulnérable | Windows KDC Trust Verifier (kdc.dll / kerberos.dll) | Sous-système d’authentification inter-forêts Active Directory |
| Faiblesse CWE | CWE-326 : vérification défaillante / contournement de sécurité | Parsing défaillant de la structure ASN.1 lors de la validation du PAC |
| Score CVSS v3.1 | 5.3 (MEDIUM / sévérité opérationnelle Hermes 86) | CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N |
| Prérequis | Compromission d’un domaine approuvé ou d’un domaine enfant | Pivot latéral inter-domaines / inter-forêts |
| Systèmes affectés | Windows Server 2019, Windows Server 2022, Windows Server 2025 | Tous les contrôleurs de domaine évaluant des tickets inter-forêts |
| Correctifs Microsoft | Mises à jour cumulatives d’août 2026 (KB5041578, KB5041585, KB5041592) | Déploiement obligatoire sur les DCs racines |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Lorsqu’un ticket de renvoi inter-forêts (Referral TGT) traverse une relation d’approbation, le KDC du domaine de ressources exécute KdcFilterSids afin d’éliminer les SIDs interdits (tels qu’Enterprise Admins S-1-5-21-...-519 ou Schema Admins).
Dans la CVE-2026-65777, le KDC échoue à normaliser les structures de SID lorsque les sous-autorités contiennent un encodage ASN.1 non canonique avec bourrage d’octets nul :
// Logique conceptuelle de l'évasion du filtrage de SID dans CVE-2026-65777BOOLEAN KdcFilterSidsNonCanonical( PPACTYPE pPac, PUNICODE_STRING pTrustPartnerDomain, ULONG TrustAttributes) { for (ULONG i = 0; i < pPac->ExtraSidsCount; i++) { PSID pCurrentSid = pPac->ExtraSids[i].Sid;
// VULNERABILITÉ : Si le SID contient un bourrage non canonique, // RtlValidSid renvoie TRUE mais RtlEqualPrefixSid échoue à détecter le préfixe interdit ! if (IsDisallowedSidPrefix(pCurrentSid)) { RemoveSidFromPac(pPac, i); } // Résultat : Les SIDs hautement privilégiés traversent le filtre sans être purgés ! } return TRUE;}Le préfixe interdit n’étant pas repéré en raison du formatage non canonique, le KDC du domaine cible accepte le ticket et génère un ticket de service local octroyant les droits de membre du groupe Administrateurs de l’Entreprise.
3. Scénarios d’attaque & chaînes de compromission
Section intitulée « 3. Scénarios d’attaque & chaînes de compromission »[ Attaquant Administrateur du Domaine A (Forêt A) ] │ ▼ (Forge d'un Referral TGT avec ExtraSids non canoniques)[ Frontière d'approbation inter-forêts Active Directory ] │ ▼ (CVE-2026-65777 Évasion du filtrage de SID dans kdc.dll)[ Contrôleur de domaine de la forêt B valide le SID Enterprise Admins ] │ ▼ (Émission d'un ticket de service privilégié)[ Prise de contrôle illégitime de la forêt B ]Liens avec les fiches Active Directory d’Hermes Codex
Section intitulée « Liens avec les fiches Active Directory d’Hermes Codex »- Filtrage de SID et name suffix routing : comprendre le rôle du quarantining et le comportement attendu des DCs. Voir AD-17 : filtrage de SID et Name Suffix Routing.
- Fondamentaux des approbations Active Directory : fonctionnement des relations de confiance mono/bidirectionnelles et transitivité. Voir AD-13 : fondamentaux des approbations Active Directory.
- Ce qu’un attaquant contrôlant le domaine a peut faire au domaine b : les limites d’isolation réelles entre domaines. Voir AD-19 : ce qu’un attaquant contrôlant le domaine A peut faire au domaine B.
4. Détection forensique, artefacts & event IDs
Section intitulée « 4. Détection forensique, artefacts & event IDs »La détection DFIR repose sur l’audit des demandes de tickets inter-domaines et des sessions réseau suspectes :
Artefacts et event IDs essentiels
Section intitulée « Artefacts et event IDs essentiels »- Security event ID 4769 (Opérations sur les tickets de service Kerberos) :
ServiceNamedébutant parkrbtgt/en provenance d’un domaine externe associé à un client étranger. - Security event ID 4624 : sessions réseau (type 3) Kerberos où le jeton d’accès contient des RIDs hautement privilégiés (
-500,-512,-519) rattachés à un SID de domaine externe. - Security event ID 4768 : émission de TGT sans journal Netlogon correspondant sur le DC approuvé.
Requête KQL : détection de SIDs privilégiés en provenance de trusts
Section intitulée « Requête KQL : détection de SIDs privilégiés en provenance de trusts »SecurityEvent| where EventID == 4624| extend TargetSid = tostring(parse_json(EventData).TargetUserSid)| extend LogonProcessName = tostring(parse_json(EventData).LogonProcessName)| where LogonProcessName =~ "Kerberos"| where TargetSid endswith "-519" or TargetSid endswith "-512"| where WorkstationName != "" and WorkstationName !startswith "CORP-"| project TimeGenerated, TargetUserName, TargetSid, IpAddress, WorkstationName5. Remédiation, durcissement & mesures de mitigation
Section intitulée « 5. Remédiation, durcissement & mesures de mitigation »- Application immédiate des correctifs d’août 2026 : installer KB5041578 sur tous les DCs de chaque forêt interconnectée.
- Validation du quarantining de SID : vérifier avec
netdom trust <DomaineRessource> /domain:<DomaineApprouvé> /enablesidhistory:noet/quarantine:yes. - Passage en authentification sélective : désactiver l’authentification à l’échelle de la forêt au profit d’autorisations explicites par ACL d’objet machine.