Microsoft active l'enforcement automatique de CVE-2026-56155 sur AD FS le 13 octobre 2026 : la faille d'élévation de privilèges permettant des attaques Golden SAML est activement exploitée depuis l'été.
En bref
- Microsoft activera automatiquement le durcissement des ACL du conteneur Distributed Key Manager (DKM) d'AD FS le 13 octobre 2026, dans le cadre de la correction de CVE-2026-56155, une faille d'élévation de privilèges activement exploitée.
- La vulnérabilité, originellement patchée en juillet 2026 en mode audit, entre désormais en phase d'enforcement automatique : les administrateurs Windows Server qui n'ont pas encore appliqué la correction seront impactés.
- Windows Server 2012 et 2012 R2 ne bénéficient pas de la remédiation automatique et nécessitent une intervention manuelle urgente.
Ce qui s'est passé
Le 13 octobre 2026, dans le cadre de son Patch Tuesday mensuel, Microsoft fait entrer en phase d'enforcement automatique la correction de CVE-2026-56155, une vulnérabilité d'élévation de privilèges dans Active Directory Federation Services (AD FS) activement exploitée depuis plusieurs mois. Cette date marque la fin d'une période de transition débutée en juillet 2026 avec la publication initiale du patch, et représente un changement comportemental majeur pour tous les serveurs Windows Server exécutant AD FS : la remédiation s'appliquera automatiquement, sans action de l'administrateur, sur toutes les versions supportées à l'exception de Windows Server 2012 et 2012 R2.
CVE-2026-56155 est une faille d'élévation de privilèges résultant d'un contrôle d'accès insuffisamment granulaire sur le conteneur Active Directory utilisé par AD FS pour stocker le matériel cryptographique du Distributed Key Manager (DKM). Le conteneur DKM est une structure critique dans les déploiements AD FS : il héberge les clés symétriques qui protègent les clés privées des certificats de signature et de chiffrement de tokens. Ces certificats sont au cœur du mécanisme de fédération d'identité, permettant à AD FS d'émettre des tokens SAML et OAuth valides pour les applications fédérées, qu'elles soient on-premises ou dans le cloud.
La faille permet à un attaquant disposant d'un accès à Active Directory — même avec des privilèges limités — de lire les ACL (Access Control Lists) du conteneur DKM et, dans certaines conditions, d'en extraire le matériel cryptographique. Un attaquant qui parvient à récupérer les clés privées stockées dans le DKM peut forger des tokens SAML arbitraires, s'accorder des accès à n'importe quelle application fédérée via AD FS sans connaître les identifiants des utilisateurs, contourner l'authentification multifacteur (MFA) et maintenir un accès persistant même si les mots de passe sont réinitialisés. C'est ce que la communauté sécurité désigne sous le terme « Golden SAML attack ».
L'exploitation active de CVE-2026-56155 a été documentée par plusieurs firmes de réponse à incident depuis l'été 2026. Des groupes de menace avancés, dont certains attribués à des acteurs étatiques, ont utilisé cette faille pour se maintenir dans des environnements d'entreprise après une compromission initiale, notamment dans des secteurs critiques comme l'énergie, la finance et la défense. La CISA (Cybersecurity and Infrastructure Security Agency) américaine a ajouté CVE-2026-56155 à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales américaines un délai de correction raccourci.
Le processus de correction s'est déroulé en trois phases. La première phase, débutée avec le Patch Tuesday de juillet 2026, a introduit la clé de registre RemediateDkmAcl et le mode Audit : les administrateurs pouvaient activer la remédiation manuellement et consulter les journaux d'événements pour identifier les incompatibilités potentielles avant tout enforcement. Microsoft recommandait fortement de tester cette phase en priorité, car des configurations AD FS non standards pourraient être affectées par le durcissement des ACL. La deuxième phase correspond à la période de septembre 2026, où les mises à jour cumulatives ont renforcé les avertissements pour les administrateurs n'ayant pas encore effectué de tests. La troisième et dernière phase s'active le 13 octobre 2026 : RemediateDkmAcl est traité comme étant à 1 par défaut, déclenchant automatiquement la correction des ACL non conformes sur le conteneur DKM.
Pour les administrateurs qui auraient sauté les phases précédentes, Microsoft a prévu un mécanisme de sortie temporaire : en définissant explicitement RemediateDkmAcl=0 dans le registre avant l'installation de la mise à jour d'octobre, il est possible de retarder l'enforcement. Cependant, Microsoft souligne que cette option de contournement ne sera disponible que pour une période limitée et n'est pas recommandée, car elle maintient l'organisation exposée à l'exploitation active. La recommandation officielle est d'appliquer la mise à jour et de gérer les éventuelles incompatibilités, qui concernent principalement les déploiements AD FS utilisant des comptes de service non standard ou des configurations personnalisées du conteneur DKM.
Le cas de Windows Server 2012 et 2012 R2 mérite une attention particulière. Ces versions, dont le support étendu a pris fin en octobre 2023, ne reçoivent pas la mise à jour de remédiation automatique en octobre 2026 — elles ne sont tout simplement plus dans le périmètre des mises à jour de sécurité standard de Microsoft. Les organisations qui maintiennent encore des serveurs AD FS sur Windows Server 2012 ou 2012 R2 doivent procéder à une remédiation manuelle en suivant les instructions de l'article KB5121391 publié par Microsoft, ou migrer en urgence vers une version supportée de Windows Server. Cette situation concerne un nombre non négligeable d'organisations, notamment des PME et des administrations publiques qui n'ont pas complété leur cycle de modernisation d'infrastructure.
Microsoft a également publié des orientations pour les déploiements AD FS en mode hybride avec Microsoft Entra ID (anciennement Azure AD). Dans ces configurations, la fédération entre AD FS et Entra ID nécessite une attention particulière lors de la remédiation : les administrateurs doivent vérifier les configurations de fédération dans le portail Entra après l'application de la mise à jour d'octobre pour s'assurer que les certificats de signature de tokens sont correctement propagés. Microsoft Entra Connect Health peut être utilisé pour surveiller l'état de la fédération pendant et après la mise à jour.
Pourquoi c'est important
AD FS reste un composant fondamental de l'infrastructure d'identité dans des milliers d'organisations en France et en Europe, même si Microsoft pousse activement vers la migration vers Microsoft Entra ID. Les déploiements AD FS on-premises sont particulièrement courants dans les secteurs réglementés — banque, assurance, défense, santé — où des contraintes de souveraineté des données ou de conformité empêchent une migration complète vers le cloud. Une compromission du conteneur DKM d'un déploiement AD FS dans ces contextes peut avoir des conséquences dévastatrices : accès silencieux et persistant à toutes les applications fédérées, exfiltration de données sensibles sans alerte, et capacité à contourner les contrôles d'accès conditionnels.
La nature de CVE-2026-56155 — une faille permettant des attaques de type « Golden SAML » — la place dans la catégorie des vulnérabilités à impact maximal sur les architectures hybrides. Les attaques Golden SAML permettent un accès durable même après une réinitialisation complète des mots de passe, car elles s'appuient sur des clés cryptographiques et non sur des identifiants. Plusieurs incidents documentés en 2025-2026 ont montré que des attaquants compromettaient d'abord AD FS pour s'installer durablement, puis utilisaient cet accès pour pivoter vers des ressources cloud Entra ID et Microsoft 365, contournant ainsi les protections modernes de l'authentification forte.
Pour les responsables sécurité, l'enforcement automatique du 13 octobre représente un changement de paradigme dans la gestion des patches Microsoft : c'est l'un des rares cas où Microsoft pousse une correction comportementale sans action explicite de l'administrateur, reflétant la gravité et le caractère activement exploité de la faille. Les organisations qui ont des AD FS en production et qui n'ont pas testé la mise à jour de juillet doivent agir immédiatement — non pas pour appliquer le patch manuellement, mais pour tester leur environnement avant que la mise à jour automatique ne le fasse à leur place, potentiellement en causant des interruptions de service non planifiées.
D'une perspective de conformité NIS2 et DORA (pour le secteur financier), cette situation illustre l'importance des processus de gestion des patches de sécurité. Les deux réglementations exigent des organisations qu'elles maintiennent un programme de gestion des vulnérabilités documenté et efficace, couvrant les composants d'infrastructure critiques comme les services d'identité fédérée. Une organisation qui découvre le 14 octobre que sa mise à jour automatique a causé une interruption d'AD FS parce qu'elle n'avait pas testé la remédiation aura du mal à démontrer qu'elle applique des pratiques de gestion des risques appropriées à ses superviseurs réglementaires.
Ce qu'il faut retenir
- CVE-2026-56155 entre en enforcement automatique le 13 octobre 2026 : tous les Windows Server AD FS supportés seront patchés automatiquement — testez votre environnement avant cette date pour éviter des interruptions non planifiées.
- Windows Server 2012/2012 R2 ne bénéficient pas de la remédiation automatique et nécessitent une correction manuelle urgente ou une migration vers une version supportée.
- Vérifiez votre configuration de fédération Entra ID après la mise à jour et surveillez les journaux AD FS pour détecter tout comportement anormal dans les 48 heures suivant l'application du patch.
Comment vérifier que mon déploiement AD FS est correctement protégé contre CVE-2026-56155 ?
Connectez-vous à un serveur AD FS de votre ferme et exécutez la commande PowerShell suivante : Get-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetServicesadfssrvParameters" -Name "RemediateDkmAcl". Si la valeur retourne 1, la remédiation est en cours ou appliquée. Consultez le journal d'événements Windows (Event Viewer > Applications and Services Logs > AD FS > Admin) pour identifier les événements liés au DKM ACL hardening — les identifiants d'événements 364, 365 et 366 sont spécifiques à cette remédiation. Après l'application de la mise à jour d'octobre, vérifiez que vos applications fédérées fonctionnent normalement et que les certificats de signature de tokens sont valides dans la console de gestion AD FS (FSConfig.msc). En cas de doute, l'article KB5121391 de Microsoft détaille la procédure complète de vérification.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Supabase : 16 000 bases exposées, le vibe coding en cause
UpGuard identifie 16 000 bases Supabase mal configurées exposant des données PII, mots de passe et tokens d'authentification, un phénomène directement lié à l'essor du vibe coding avec des agents IA.
UAT-11587 : la Chine espionne l'Asie via Microsoft 365
Cisco Talos révèle UAT-11587, un groupe APT lié à la Chine qui utilise Outlook et OneDrive comme canal C2 pour espionner 16 institutions gouvernementales en Asie via le backdoor Antino compilé en Rust.
Debian 13 : 1 313 CVE kernel corrigés en une mise à jour record
Le projet Debian a publié l'advisory DSA-6528-1 pour Debian 13 Trixie, corrigeant 1 313 entrées CVE dans le noyau Linux 6.12 — un volume record lié à la nouvelle politique d'attribution CVE du projet kernel upstream.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire