En bref

  • CVE-2026-72982 : débordement de tampon basé sur la pile dans le service Windows Netlogon, CVSS 9.8 Critique
  • Systèmes affectés : Windows Server 2012 à 2025 (tous les contrôleurs de domaine), Windows 10 (1607 à 22H2), Windows 11 (23H2 à 26H1)
  • Action urgente : appliquer le correctif Microsoft Patch Tuesday septembre 2026 immédiatement — exploitation active confirmée depuis le 11 septembre 2026

Les faits

Le 9 septembre 2026, Microsoft a divulgué CVE-2026-72982 dans le cadre de son Patch Tuesday record de septembre 2026, qui corrige 974 CVE au total. Cette vulnérabilité affecte le service Windows Netlogon, composant fondamental de l'authentification Active Directory présent sur tous les contrôleurs de domaine Windows. Il s'agit d'un débordement de tampon basé sur la pile (CWE-121 : Stack-based Buffer Overflow) permettant l'exécution de code arbitraire à distance sans aucune authentification préalable.

Le vecteur CVSS 3.1 est le suivant : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ce qui se traduit par un score de base de 9.8 (Critique). L'attaque s'effectue via le réseau (AV:N), ne nécessite aucune complexité particulière (AC:L), aucun privilège préalable (PR:N), aucune interaction utilisateur (UI:N), et compromet intégralement la confidentialité, l'intégrité et la disponibilité du système cible. Le score temporel est de 8.5, tenant compte de la disponibilité du correctif officiel.

Techniquement, la faille réside dans le traitement des paquets du protocole Netlogon (MS-NRPC). Lorsque le service Netlogon analyse un paquet spécialement forgé, une insuffisance de validation de la taille des données provoque un dépassement du tampon alloué sur la pile. Un attaquant non authentifié peut ainsi écraser le pointeur de retour de la fonction et rediriger l'exécution vers un shellcode de son choix. Le service Netlogon s'exécutant avec les privilèges SYSTEM, l'exploitation réussie confère immédiatement un accès complet au contrôleur de domaine, et par extension, à l'ensemble de l'infrastructure Active Directory.

Le service Netlogon est le pilier de l'authentification Active Directory : il gère les demandes de connexion au domaine, établit les canaux sécurisés entre les membres du domaine et les contrôleurs de domaine, et gère les mises à jour des mots de passe des comptes machines. Il écoute par conception sur le réseau de tout contrôleur de domaine, ce qui signifie que cette surface d'attaque est inhérente à toute infrastructure AD. Aucune configuration particulière n'est nécessaire côté victime pour être exposée : le simple fait d'exécuter un contrôleur de domaine non patché suffit.

Les systèmes affectés couvrent un spectre très large : Windows Server 2012, 2012 R2, 2016, 2019, 2022 et 2025 dans leurs variantes standard et Core, ainsi que Windows 10 versions 1607, 1809, 21H2 et 22H2, et Windows 11 de la version 23H2 jusqu'à 26H1. En pratique, c'est l'intégralité des domaines Active Directory actuellement en production qui est exposée, à l'exception de ceux ayant déjà déployé le correctif de septembre 2026.

La criticité de cette vulnérabilité dépasse celle d'une simple RCE sur un serveur isolé. Compromettre un contrôleur de domaine via CVE-2026-72982 revient à compromettre le mécanisme qui décide "qui est qui" dans toute l'organisation. Un attaquant obtenant un accès SYSTEM sur un DC dispose immédiatement de la capacité de dumper la base NTDS.dit contenant tous les hashes de mots de passe du domaine, d'effectuer un DCSync pour extraire les credentials Kerberos (dont le compte krbtgt), de créer des Golden Tickets garantissant un accès persistant indétectable, et de se propager latéralement vers l'ensemble des systèmes du domaine.

Selon BleepingComputer et SecurityWeek, des campagnes d'exploitation active ont été observées dès le 11 septembre 2026, soit 48 heures seulement après la publication du correctif. Des acteurs malveillants scannent massivement le port 445/TCP à la recherche de contrôleurs de domaine non patchés. CERT-EU a publié un advisory d'urgence (2026-007) recommandant l'application du correctif en priorité absolue. Aucun PoC public n'a été officiellement confirmé à ce stade, mais la rapidité de l'exploitation suggère que des exploits privés circulaient avant la divulgation publique.

Cisco Talos a également documenté cette vulnérabilité dans son analyse du Patch Tuesday de septembre 2026, soulignant qu'elle représente l'une des failles les plus dangereuses de ce cycle avec CVE-2026-78509 (Outlook RCE) et CVE-2026-69525 (RDS RCE). L'analyse de Talos confirme l'absence de mesure de mitigation efficace autre que l'application du patch : contrairement à d'autres vulnérabilités pour lesquelles des workarounds temporaires existent, CVE-2026-72982 ne peut pas être atténuée par la désactivation d'une fonctionnalité optionnelle. Netlogon est indispensable au fonctionnement d'Active Directory.

Impact et exposition

Toute organisation utilisant Active Directory Windows est exposée. Les contrôleurs de domaine accessibles depuis le réseau interne constituent les cibles directes. Dans la grande majorité des architectures entreprise, les DC sont joignables depuis l'ensemble du réseau LAN/WAN, rendant l'exploitation triviale pour un attaquant ayant déjà un point d'accès dans le réseau interne ou pour un acteur externe si des DC sont exposés sur Internet.

Les conditions d'exploitation sont minimales : un accès réseau aux ports Netlogon/RPC (TCP/UDP 135, dynamiques 49152-65535, ou via SMB port 445) suffit. Aucune authentification, aucune interaction utilisateur, aucune condition de concurrence difficile à reproduire. La complexité basse du vecteur CVSS le confirme. Des outils de scan automatisés peuvent identifier les cibles vulnérables en quelques secondes à l'échelle d'un réseau d'entreprise.

L'exploitation active observée depuis le 11 septembre 2026 cible en priorité les contrôleurs de domaine accessibles depuis des réseaux peu segmentés : PME et ETI sans segmentation réseau stricte, environnements industriels (ICS/OT) couplés à AD pour l'authentification, et succursales avec des DC locaux moins surveillés. Les grandes entreprises disposant d'un SOC actif et d'une détection comportementale présentent une meilleure capacité de détection post-exploitation, mais restent vulnérables à l'exploitation initiale.

Le risque de propagation est particulièrement élevé dans les environnements sans tiering AD (Tier 0/1/2). Une fois un DC compromis, la technique du Golden Ticket (création de tickets Kerberos falsifiés signés avec le hash krbtgt) permet à l'attaquant de maintenir un accès persistant indéfini, même après changement des mots de passe utilisateurs, tant que le compte krbtgt n'est pas réinitialisé deux fois consécutives.

Recommandations immédiates

  • Appliquer immédiatement le correctif Microsoft Patch Tuesday septembre 2026 pour CVE-2026-72982 (KB5058379 pour Windows Server 2025, KB5058371 pour Windows Server 2022)
  • Prioriser les contrôleurs de domaine exposés au réseau interne en premier, puis les RODC (Read-Only Domain Controllers) et les DC secondaires
  • Si le patch ne peut pas être appliqué immédiatement : bloquer les connexions entrantes non autorisées vers les ports Netlogon/RPC depuis les segments réseau non-admin via pare-feu host-based et réseau
  • Monitorer les événements Windows Event ID 4768, 4769, 4776 pour détecter des anomalies d'authentification post-exploitation (Golden Ticket, DCSync via EventID 4662)
  • Réinitialiser le mot de passe du compte krbtgt deux fois (avec un intervalle d'au moins 10 heures) si une compromission est suspectée
  • Vérifier l'intégrité du fichier NTDS.dit et surveiller les connexions inhabituelles depuis des comptes de service AD

⚠️ Urgence critique

Exploitation active confirmée depuis le 11 septembre 2026. CVE-2026-72982 permet la prise de contrôle totale d'un Active Directory sans aucune authentification. Patchez tous vos contrôleurs de domaine dans les 24 heures. Toute organisation dont les DC ne sont pas patchés doit considérer un incident de sécurité potentiel en cours.

Comment savoir si je suis vulnérable ?

Vérifiez la version du fichier netlogon.dll sur vos contrôleurs de domaine. Sur Windows Server 2025 : la version patchée est 10.0.26100.4652 ou supérieure. Sur Windows Server 2022 : 10.0.20348.3757 ou supérieure. Commande PowerShell : (Get-Item C:\Windows\System32 etlogon.dll).VersionInfo.FileVersion. Alternativement, vérifiez dans Windows Update si le KB de septembre 2026 est installé : Get-HotFix -Id KB5058379 (Server 2025) ou Get-HotFix -Id KB5058371 (Server 2022).

Votre infrastructure Active Directory est-elle exposée ?

Ayi NEDJIMI réalise des audits AD ciblés pour identifier les contrôleurs de domaine vulnérables et évaluer votre niveau d'exposition réel.

Demander un audit AD