CVE-2026-72961 : élévation de privilèges invité vers hôte dans Windows hyper-v
SCORE DE MENACE HERMES & COMPROMISSION D'INFRASTRUCTURE MICROSOFT
Cible :Windows Hyper-V Hypervisor Core Le score CVSS v3.1 attribue à la vulnérabilité CVE-2026-72961 le score de 8.2 (HIGH, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N). Le score de menace Hermes évalue le risque opérationnel à 93 (HIGH), prenant en compte son rôle critique dans les écosystèmes d'entreprise Windows et sa pertinence dans la vague du Patch Tuesday de septembre 2026.
CVE-2026-72961: Windows Hyper-V Guest-to-Host Elevation of PrivilegeVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Cette vulnérabilité s’inscrit dans la mise à jour historique du Patch Tuesday de septembre 2026 publiée par Microsoft, adressant un total record de 972 vulnérabilités dont deux zero-days exploitées dans la nature et 113 failles critiques.
| Paramètre | Spécification Technique | Contexte Threat Intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-72961 | Bulletin officiel Microsoft MSRC Septembre 2026 |
| Composant vulnérable | Windows Hyper-V Hypervisor Core | Cœur de l’infrastructure Windows / Active Directory |
| Faiblesse CWE | CWE-20: Improper Input Validation | Normalisation mémoire et contrôle des flux d’exécution |
| Score CVSS v3.1 | 8.2 (HIGH) | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
| Statut d’exploitation | Armement d’exploits en cours (Preuve de concept disponible) | Priorité de remédiation maximale |
| Systèmes affectés | Windows 10, Windows 11 (22H2, 23H2, 24H2), Windows Server (2019, 2022, 2025) | Parc client et serveur d’entreprise |
| Correctifs Microsoft | Mises à jour cumulatives de septembre 2026 (KB5043064, KB5043076, KB5043080) | Déploiement d’urgence recommandé |
2. Décomposition technique approfondie & cause racine
Section intitulée « 2. Décomposition technique approfondie & cause racine »Hyper-V implémente des registres MSR synthétiques pour gérer les hypercalls et la synchronisation des horloges et interruptions entre les invités et l’hyperviseur.
La CVE-2026-72961 provient d’une validation insuffisante des entrées lors de l’écriture dans les registres de contrôle d’interruptions synthétiques (HV_X64_MSR_SINT). En exécutant une séquence d’hypercalls avec des adresses physiques invitées (GPA) désalignées, une VM invitée force l’hyperviseur à mapper des zones mémoire de l’hôte dans l’espace d’adressage de la VM.
Cette primitive de lecture/écriture sur la mémoire de l’hôte permet d’extraire les données des autres machines virtuelles et d’exécuter du code au niveau de l’hyperviseur.
Analyse conceptuelle du code & mécanisme de corruption
Section intitulée « Analyse conceptuelle du code & mécanisme de corruption »// Hypercall issue leading to GPA mismappingHV_STATUS HvSetSyntheticInterruptRegister(HV_PARTITION_ID PartitionId, UINT32 SintIndex, UINT64 SintValue) { // BUG: Missing page alignment validation on GPA if ((SintValue & 0xFFF) != 0) { // Unaligned GPA causes page table mapping overlap with root partition memory! } return HvMapSharedInterruptPage(PartitionId, SintValue);}3. Vecteurs d’attaque, exploitation & scénarios de menace
Section intitulée « 3. Vecteurs d’attaque, exploitation & scénarios de menace »Dans le cadre d’une cyberattaque d’entreprise, cette vulnérabilité constitue un maillon charnière de la chaîne d’intrusion (MITRE ATT&CK) :
- Vecteur initial / pivot : l’attaquant cible le service réseau sans nécessiter de privilèges préalables.
- Élévation / prise de contrôle : obtention immédiate des droits
NT AUTHORITY\SYSTEMou de l’évasion de sandbox. - Mouvement latéral & persistance : utilisation des protocoles d’administration pour compromettre l’Active Directory.
4. Triage forensique & chasse aux menaces
Section intitulée « 4. Triage forensique & chasse aux menaces »Règle de détection Sigma
Section intitulée « Règle de détection Sigma »title: Hyper-V Synthetic MSR Abuse Attempt (CVE-2026-72961)id: b72961aa-2026-4014-8015-cve72961msrstatus: stabledescription: Detects abnormal hypervisor warnings indicating unauthorized MSR configuration attempts.author: Hermes Codex Threat Researchlogsource: category: system product: windowsdetection: selection: Provider_Name: 'Microsoft-Windows-Hyper-V-Hypervisor' EventID: 16384 condition: selectionlevel: highRequête de chasse KQL (Microsoft Defender / Sentinel)
Section intitulée « Requête de chasse KQL (Microsoft Defender / Sentinel) »Event| where Source == "Microsoft-Windows-Hyper-V-Hypervisor"| where EventID in (16384, 16385)| project TimeGenerated, Computer, RenderedDescription5. Stratégie de remédiation & mesures d’atténuation
Section intitulée « 5. Stratégie de remédiation & mesures d’atténuation »Appliquer les correctifs de sécurité de septembre 2026 sur l’ensemble des serveurs hôtes de virtualisation.
- Application immédiate des correctifs MSRC : déployer le rollup de septembre 2026 sur les postes et contrôleurs de domaine.
- Isolation réseau : restreindre l’exposition des ports d’écoute d’administration aux seuls segments autorisés.
- Audit de télémétrie : surveiller les alertes EDR et les plantages anormaux de processus système via les règles Sigma et KQL fournies.