En bref

  • CVE-2026-56155 : élévation de privilèges dans Active Directory Federation Services (AD FS), exploitée comme zero-day lors du Patch Tuesday de juillet 2026
  • Systèmes affectés : Active Directory Federation Services sur Windows Server (toutes versions supportées)
  • Action urgente : appliquer immédiatement la mise à jour KB5121391 — échéance fédérale CISA fixée au 28 juillet 2026

Les faits

Le 14 juillet 2026, dans le cadre du Patch Tuesday record de Microsoft couvrant 622 vulnérabilités — le plus grand jamais publié par l'éditeur —, deux zero-days exploités activement dans la nature ont été corrigés. L'un d'eux, CVE-2026-56155, affecte un composant d'infrastructure critique de l'authentification d'entreprise : Active Directory Federation Services (AD FS). Bien que son score CVSS v3 soit de 7.8, classé Important et non Critical, l'impact opérationnel réel est bien supérieur à ce que ce chiffre laisse entendre.

Active Directory Federation Services est le service de Microsoft permettant l'authentification fédérée (SSO) entre des organisations ou entre des ressources on-premises et le cloud. Quand une entreprise configure AD FS, elle délègue la production de tokens Kerberos ou SAML à ce service centralisé, qui devient le garant de l'identité numérique de tous les utilisateurs pour l'ensemble des applications reliées : Microsoft 365, SharePoint, Salesforce, applications métier, VPN. Un attaquant qui prend le contrôle d'AD FS obtient en pratique les clés du royaume identitaire de l'organisation.

La vulnérabilité est classifiée CWE-1220 : Insufficient Granularity of Access Control. Plus précisément, elle réside dans la gestion des permissions du conteneur DKM (Distributed Key Manager) dans Active Directory. Le DKM est le mécanisme qu'AD FS utilise pour stocker et distribuer ses clés de chiffrement, notamment la clé de signature des tokens. Ces clés permettent à AD FS de signer les assertions SAML que les applications partenaires acceptent comme preuve d'identité. Si un attaquant accède à ces clés, il peut générer des tokens arbitraires signés de manière légitime, en se faisant passer pour n'importe quel utilisateur, y compris les administrateurs.

La faille exploite une insuffisance des Access Control Lists (ACL) appliquées au conteneur DKM dans l'annuaire Active Directory. Concrètement, un compte de domaine doté de faibles privilèges peut lire le contenu de ce conteneur protégé, alors que seul le compte de service AD FS et les administrateurs de domaine devraient y avoir accès. Un attaquant disposant d'un foothold local sur le système peut exploiter cette mauvaise configuration ACL pour récupérer les clés de signature DKM.

Une fois en possession des clés de signature, l'exploitation suit des étapes bien documentées : l'attaquant génère un token SAML ou JWT forgé, signé avec la clé légitime d'AD FS, pour se faire passer pour un compte administrateur ou un compte applicatif privilégié. Ce token est ensuite présenté aux applications fédérées (Microsoft 365, Entra ID en mode hybride, applications on-prem), qui l'acceptent comme parfaitement valide car la signature cryptographique est authentique. L'attaquant accède ainsi à toute ressource protégée par AD FS sans jamais avoir eu besoin de connaître les mots de passe des comptes cibles.

Cette technique de Golden SAML est connue depuis plusieurs années — elle avait notamment été utilisée lors de la compromission SolarWinds/SUNBURST en 2020. CVE-2026-56155 rouvre cette fenêtre d'attaque pour les organisations dont les déploiements AD FS ne sont pas entièrement patchés. La vulnérabilité a été découverte et signalée par le Microsoft Detection and Response Team (DART), l'équipe interne spécialisée dans la réponse aux incidents. Le fait que DART ait découvert cette faille suggère qu'elle a été identifiée lors d'une investigation sur une compromission réelle, confirmant son exploitation active en conditions opérationnelles.

La CISA (Cybersecurity and Infrastructure Security Agency) a immédiatement ajouté CVE-2026-56155 à son catalogue KEV (Known Exploited Vulnerabilities) le 14 juillet 2026, le jour même de la publication du patch. L'agence a fixé une échéance de remédiation pour les agences fédérales américaines au 28 juillet 2026 — soit seulement deux semaines après la divulgation — témoignant de la gravité perçue de cette menace. Les organisations privées sont fortement encouragées à suivre le même calendrier d'urgence.

Le correctif est livré via la mise à jour de sécurité cumulée KB5121391, incluse dans le Patch Tuesday de juillet 2026. Il implémente un durcissement des ACL sur le conteneur DKM dans Active Directory, en restreignant l'accès en lecture au seul compte de service AD FS et aux administrateurs de domaine explicitement autorisés. La mise à jour doit être appliquée sur les serveurs hébergeant AD FS, pas uniquement sur les contrôleurs de domaine ou les postes de travail. D'après l'advisory Microsoft, aucune configuration manuelle supplémentaire n'est requise après application du patch — la remédiation est entièrement automatisée.

Impact et exposition

Les organisations exposées sont celles qui exploitent Active Directory Federation Services dans un environnement on-premises ou hybride. Cela inclut les grandes entreprises, les administrations publiques, les établissements de santé, les universités et toute organisation ayant choisi AD FS pour gérer le SSO. Les environnements purement cloud (Entra ID uniquement, sans AD FS on-premises) ne sont pas directement affectés. En revanche, les environnements hybrides — très courants dans les organisations en transition vers le cloud — restent exposés tant que leurs serveurs AD FS on-premises ne sont pas patchés.

La condition d'exploitation exige un accès local avec de faibles privilèges, ce qui peut paraître limitant. Cependant, dans la réalité opérationnelle, cette condition est fréquemment remplie par des attaquants ayant déjà établi un premier accès via du phishing, un malware ou une autre vulnérabilité. CVE-2026-56155 s'inscrit idéalement dans une chaîne d'attaque en deux temps : compromission initiale d'un poste de travail, puis élévation via AD FS menant à la compromission totale de l'infrastructure identitaire.

L'impact potentiel d'une exploitation réussie est maximal : un attaquant qui forge des tokens AD FS valides peut accéder à l'intégralité des applications fédérées sans laisser de traces d'authentification anormales dans les logs des applications cibles, le token étant cryptographiquement valide. La détection de ce type d'attaque nécessite une surveillance avancée des événements AD FS (Event ID 1200, 1202, 1203, 500 dans les journaux AD FS) et une analyse comportementale des accès applicatifs.

La surface d'attaque est préoccupante car les serveurs AD FS sont souvent moins fréquemment mis à jour que les contrôleurs de domaine principaux, par crainte d'interruption du service SSO. C'est précisément cette tendance à la prudence opérationnelle qui crée des fenêtres d'exposition prolongées pour ce type de vulnérabilité critique.

Recommandations immédiates

  • Appliquer immédiatement la mise à jour KB5121391 (Microsoft Security Update July 2026) sur tous les serveurs AD FS — échéance CISA KEV : 28 juillet 2026
  • Auditer les ACL du conteneur DKM dans Active Directory avant et après le patch pour confirmer le durcissement (outil : AD ACL Scanner ou Get-ACL PowerShell sur l'OU correspondante)
  • Activer une surveillance renforcée des Event ID 1200, 1202, 1203 dans les journaux AD FS et des accès aux ressources fédérées inhabituels
  • Rechercher des indicateurs de compromission : tokens SAML avec attributs inhabituels, connexions depuis des IP inattendues vers des applications fédérées, comptes admin accédant à des ressources sans session interactive préalable
  • Révoquer et régénérer les certificats de signature de tokens AD FS si une compromission est suspectée (invalide tous les tokens forgés existants)
  • Advisory de référence : Microsoft Security Advisory CVE-2026-56155 — AD FS DKM Container ACL Hardening (KB5121391)

⚠️ Urgence

CVE-2026-56155 est exploitée activement dans la nature et a été ajoutée au catalogue CISA KEV le 14 juillet 2026. L'échéance fédérale américaine est fixée au 28 juillet 2026 — dans 2 jours. Toute organisation utilisant AD FS on-premises ou en mode hybride doit appliquer le patch KB5121391 immédiatement. Une exploitation réussie permet de forger des tokens valides pour n'importe quel utilisateur, compromettant l'ensemble des applications fédérées.

Comment savoir si je suis vulnérable ?

Vérifiez si vous utilisez AD FS avec la commande PowerShell Get-WindowsFeature ADFS-Federation. Si installé, confirmez la présence du patch KB5121391 via Get-HotFix -Id KB5121391. Si le correctif n'est pas listé, votre serveur AD FS est vulnérable et doit être patché immédiatement.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit