En bref

  • CVE-2026-54121 « Certighost » : faille dans Active Directory Certificate Services (AD CS) permettant à tout utilisateur de domaine à faibles privilèges d’usurper l’identité d’un contrôleur de domaine et de compromettre l’ensemble du domaine AD — CVSS 8.8 (High)
  • Systèmes affectés : Windows Server avec le rôle Active Directory Certificate Services dans toute configuration utilisant l’enrollment automatique — corrigé dans le Patch Tuesday Microsoft de juillet 2026 (14 juillet)
  • Action urgente : appliquer immédiatement les mises à jour de sécurité Microsoft de juillet 2026 — un PoC fonctionnel a été publié sur GitHub le 24 juillet 2026 par les chercheurs H0j3n et aniqfakhrul

Les faits

Le 24 juillet 2026, les chercheurs en sécurité H0j3n et aniqfakhrul ont publié sur GitHub un proof-of-concept (PoC) fonctionnel pour CVE-2026-54121, une vulnérabilité baptisée « Certighost » affectant les Active Directory Certificate Services (AD CS) de Microsoft. Cette divulgation intervient dix jours après la publication du correctif par Microsoft dans le cadre du Patch Tuesday de juillet 2026, mais la disponibilité publique d’un exploit opérationnel élève considérablement le niveau de risque pour les organisations n’ayant pas encore appliqué la mise à jour. La vulnérabilité a été découverte et signalée à Microsoft de manière responsable, permettant la publication coordonnée d’un correctif et d’une analyse technique détaillée.

Active Directory Certificate Services est le composant de l’infrastructure Windows chargé de l’émission de certificats numériques au sein d’un domaine. Ces certificats sont utilisés pour l’authentification Kerberos via PKINIT, le chiffrement des communications, la signature de code et de nombreuses fonctions critiques de l’infrastructure. CVE-2026-54121 exploite un défaut dans le mécanisme de « chase » lors de la résolution d’objets annuaire au cours de l’enrollment d’un certificat. Microsoft a classifié la faille comme une « improper authorization » (CWE-285) et lui a attribué un score CVSS v3.1 de 8.8 avec le vecteur AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Techniquement, la vulnérabilité réside dans la façon dont l’Autorité de Certification (CA) gère les attributs de requête lors de l’enrollment. En soumettant un attribut cdc spécialement forgé dans une requête de certificat, un attaquant peut forcer le CA à contacter un hôte arbitraire sous son contrôle pour récupérer des données d’identité normalement réservées aux contrôleurs de domaine. La CA utilise ensuite ces données pour émettre un certificat au nom du contrôleur de domaine cible, sans jamais vérifier que la source est légitime. L’analyse de CyberKendra et SentinelOne détaille ce vecteur comme un détournement du processus d’émission normal de l’autorité de certification.

Les conséquences de l’exploitation sont dévastatrices pour l’ensemble de l’infrastructure d’annuaire. Un certificat émis au nom d’un contrôleur de domaine confère à son détenteur des droits équivalents à ceux de la machine DC elle-même. Via le protocole PKINIT (authentification Kerberos par certificat), l’attaquant obtient un Ticket Granting Ticket (TGT) pour le compte machine du DC. Ce TGT peut ensuite être utilisé pour déclencher une attaque DCSync, permettant d’extraire tous les hashes NTLM du domaine, y compris le hash krbtgt — la clé maîtresse de l’infrastructure Kerberos. Avec ce hash, l’attaquant peut forger des Golden Tickets lui accordant un accès permanent à l’ensemble des ressources du domaine pendant toute la durée de vie du secret krbtgt.

La chaîne d’exploitation documentée par les chercheurs est remarquablement accessible. Un compte de domaine ordinaire, sans aucun privilège particulier, suffit pour soumettre la requête malveillante au CA. L’attaque ne nécessite ni accès physique, ni droits d’administration, ni interaction de la part d’un utilisateur tiers. La condition préalable minimale — posséder un compte de domaine valide — est partagée par tous les employés, contractants et systèmes membres du domaine d’une organisation. Selon l’analyse de SudoFlare et QPulse, l’exploitation réussie nécessite uniquement un accès réseau au serveur CA et un compte de domaine, ce qui classe Certighost parmi les vecteurs d’escalade de privilèges les plus dangereux découverts en 2026.

Microsoft a adressé CVE-2026-54121 dans le Patch Tuesday de juillet 2026 du 14 juillet en introduisant une nouvelle fonction de validation _ValidateChaseTargetIsDC, protégée par un flag de service (Feature_3185813818). Avant de suivre un attribut cdc, le CA interroge désormais l’annuaire Active Directory pour vérifier que la cible est bien un objet ordinateur portant le flag SERVER_TRUST_ACCOUNT, garantissant ainsi que seuls les contrôleurs de domaine légitimes peuvent être ciblés par ce mécanisme d’enrollment. La correction est intégrée aux mises à jour de Windows Server 2022, 2019 et 2016 publiées le 14 juillet 2026 dans le cadre du Patch Tuesday record de ce mois — 570 CVE corrigés, le plus grand volume mensuel jamais publié par Microsoft d’après BleepingComputer.

La publication du PoC le 24 juillet 2026 transforme une menace théorique en risque opérationnel immédiat. Des acteurs malveillants disposant de capacités d’automatisation peuvent désormais intégrer cet exploit dans leurs frameworks de post-exploitation tels qu’Impacket, CertiPy ou Rubeus, et scanner à la recherche de CA exposés ou les utiliser en phase de mouvement latéral après un accès initial. Les équipes de sécurité disposent d’une fenêtre d’action extrêmement limitée avant que des campagnes d’exploitation à grande échelle ne soient observées, comme c’est généralement le cas dans les 24 à 72 heures suivant la publication d’un PoC pour une vulnérabilité Active Directory.

CVE-2026-54121 s’inscrit dans un contexte plus large de multiplication des attaques ciblant AD CS. Depuis la présentation « Certified Pre-Owned » à Black Hat 2021, les configurations AD CS sont devenues une cible prioritaire pour les acteurs malveillants. Certighost représente une nouvelle classe de vulnérabilités affectant le mécanisme de chase, distincte des ESC (Enterprise Security Configuration) précédemment documentées. D’après Windows News AI, cette faille constitue l’une des attaques AD CS les plus sévères depuis ESC8 et PetitPotam, en raison de la facilité d’exploitation et de l’impact au niveau du domaine entier. La découverte souligne l’importance d’un audit régulier des configurations AD CS et de la surveillance des requêtes de certificats anormales dans les journaux du CA.

Impact et exposition

CVE-2026-54121 expose l’ensemble des organisations utilisant Active Directory Certificate Services dans leur infrastructure Windows. Toute organisation ayant déployé un CA d’entreprise (Enterprise CA) accessible depuis le réseau interne est potentiellement concernée si la mise à jour de juillet 2026 n’a pas été appliquée. La surface d’attaque est particulièrement large car AD CS est un composant fréquemment déployé pour la gestion des certificats internes, l’authentification Wi-Fi (RADIUS/802.1X), les VPN d’entreprise et l’authentification par cartes à puce.

L’impact en termes de confidentialité, d’intégrité et de disponibilité est maximal : la compromission du hash krbtgt permet de forger des tickets Kerberos valides pour n’importe quel utilisateur ou service du domaine, y compris les comptes Administrateurs de domaine. Une réponse à incident suite à une exploitation de Certighost nécessite typiquement une rotation complète du secret krbtgt (deux fois à dix heures d’intervalle pour invalider tous les tickets existants) et un audit exhaustif de tous les certificats émis pendant la période de compromission.

Les environnements multi-domaines présentent un risque d’escalade supplémentaire : si le CA compromis est membre d’une forêt Active Directory racine, l’attaquant peut potentiellement se déplacer latéralement entre les domaines enfants. À ce jour (25 juillet 2026), aucune exploitation in-the-wild confirmée n’a été signalée publiquement, mais la disponibilité du PoC depuis le 24 juillet rend l’exploitation imminente. Les équipes SOC doivent surveiller activement les Event ID 4886 et 4887 dans les journaux Windows pour détecter des requêtes impliquant l’attribut CDC avec des cibles inattendues.

Recommandations immédiates

  • Appliquer immédiatement les mises à jour Microsoft de juillet 2026 (Patch Tuesday du 14 juillet 2026) sur tous les serveurs hébergeant le rôle Active Directory Certificate Services — advisory : Microsoft Security Update Guide Juillet 2026
  • Vérifier dans les journaux CA (Event ID 4886, 4887) la présence de requêtes d’enrollment contenant l’attribut CDC avec des valeurs inhabituelles ou pointant vers des hôtes non-DC
  • Restreindre l’accès réseau aux serveurs CA via des règles de pare-feu : seuls les systèmes légitimes du réseau interne devraient pouvoir soumettre des requêtes aux ports RPC du CA
  • Auditer les configurations AD CS avec des outils comme CertiPy ou PSPKIAudit pour identifier d’éventuelles mauvaises configurations supplémentaires (ESC1 à ESC15)
  • Si une exploitation est suspectée : effectuer une rotation du secret krbtgt deux fois avec un intervalle de dix heures, révoquer les certificats récents émis pour des comptes machines DC, et auditer les connexions Kerberos PKINIT inhabituelles

⚠️ Urgence

Un PoC public fonctionnel pour CVE-2026-54121 a été publié le 24 juillet 2026. Tout compte de domaine ordinaire peut désormais compromettre l’intégralité d’un domaine Active Directory en quelques minutes. Les organisations n’ayant pas appliqué le Patch Tuesday de juillet 2026 sur leurs serveurs AD CS doivent le faire en priorité absolue.

Comment savoir si je suis vulnérable ?

Exécutez certutil -getconfig sur votre serveur CA pour identifier la version. Vérifiez ensuite si la mise à jour de juillet 2026 est installée avec wmic qfe list | findstr KB5040442 (ou le KB correspondant à votre version de Windows Server). L’outil CertiPy avec la commande certipy find -u utilisateur@domaine -p motdepasse -dc-ip X.X.X.X peut énumérer les configurations vulnérables et détecter les templates d’enrollment exposés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit