EtcSecBeta
🏢Active DirectoryADCSMonitoringPrivileged AccessIdentity

Certighost CVE-2026-54121 ADCS : les utilisateurs à faibles privilèges peuvent usurper un contrôleur de domaine

Certighost (CVE-2026-54121) est une faille critique d'AD CS qui permet à un utilisateur de domaine à faibles privilèges d'usurper un contrôleur de domaine. Corrigée le 14 juillet 2026, PoC public depuis le 24 juillet — ce qui est confirmé, comment le détecter et comment corriger.

Certighost CVE-2026-54121 ADCS : les utilisateurs à faibles privilèges peuvent usurper un contrôleur de domaine

Certighost CVE-2026-54121 ADCS (Active Directory Certificate Services) est une vulnérabilité critique d'élévation de privilèges, corrigée par Microsoft lors de ses mises à jour de sécurité de juillet 2026. Un exploit public fonctionnel a été publié 10 jours plus tard, le 24 juillet 2026, transformant une faille corrigée mais peu connue en un risque opérationnel actif pour tout environnement n'ayant pas encore déployé le correctif.

Cet article s'appuie strictement sur ce qu'ont publié les avis officiels, le compte de threat intelligence de Microsoft et des médias spécialisés indépendants. Il ne reproduit pas de code d'exploitation et n'invente aucun détail technique au-delà de ce que ces sources décrivent.

Pour une vue d'ensemble de la surface d'attaque AD CS, voir Attaques de certificats ADCS : comment ESC1 à ESC8 mènent à Domain Admin. Certighost repose sur un mécanisme différent des problèmes de mapping de certificats traités dans Mapping de certificat faible dans AD CS : pourquoi la liaison forte compte — cet article porte sur la manière dont un certificat est lié à un compte au moment de l'authentification ; Certighost porte sur les données d'identité que la CA accepte lors de l'enrôlement lui-même.

Qu'est-ce que Certighost CVE-2026-54121 ADCS ?

CVE-2026-54121 est une faille d'autorisation incorrecte Critique (CWE-285) dans AD CS, avec un score CVSS 3.1 de 8.8. Le compte de threat intelligence de Microsoft la décrit comme une vulnérabilité d'élévation de privilèges permettant à « un attaquant authentifié, à faibles privilèges et disposant d'un accès réseau... de manipuler l'enrôlement de certificat pour usurper un contrôleur de domaine, permettant potentiellement des opérations privilégiées et une compromission totale du domaine ».

⚠️

⚠️ Avertissement : l'exploitation ne nécessite aucun privilège administratif ni interaction utilisateur — seulement un accès réseau à une CA d'entreprise et un compte de domaine valide à faibles privilèges.

Les chercheurs en sécurité H0j3n et Aniq Fakhrul ont signalé la faille sous-jacente à Microsoft le 14 mai 2026. Microsoft l'a confirmée le 22 mai, a livré un correctif dans les mises à jour de sécurité du 14 juillet 2026, et les chercheurs ont publiquement divulgué le détail technique complet ainsi qu'un outil d'exploitation fonctionnel le 24 juillet, la baptisant « Certighost ».

La faille touche les déploiements de CA d'entreprise (Enterprise Certification Authority) sur une large plage de versions : de Windows Server 2012 à Server 2025 (y compris les éditions Server Core), ainsi que Windows 10 versions 1607 et 1809.

Comment fonctionne la vulnérabilité

Selon les informations publiques de plusieurs médias couvrant la divulgation des chercheurs, le chemin vulnérable est un mécanisme de repli (« fallback ») de l'enrôlement de certificat AD CS appelé « chase », utilisé lors de la résolution d'objets d'annuaire. En fournissant des attributs de requête tels que cdc, un attaquant peut amener l'autorité de certification à interroger un hôte contrôlé par l'attaquant pour obtenir des données d'identité que la CA croit appartenir à un contrôleur de domaine. La CA utilise ensuite ces données fournies par l'attaquant lors de l'émission du certificat — permettant effectivement au demandeur de dicter l'identité que le certificat émis représente.

Les publications publiques décrivent le chemin d'exploitation pratique comme le déploiement d'écouteurs LDAP et SMB/LSA malveillants pour intercepter la recherche d'enrôlement, ce qui permet au compte à faibles privilèges de l'attaquant de repartir avec un certificat usurpant un DC. À partir de là, les rapports décrivent l'attaquant utilisant ce certificat pour effectuer une authentification PKINIT et récupérer des hachages NT.

ℹ️

ℹ️ Note : EtcSec n'a pas reproduit cette chaîne de manière indépendante. Le mécanisme décrit ci-dessus reflète ce qu'ont publié Microsoft Threat Intelligence et des chercheurs/médias indépendants (BleepingComputer, Help Net Security, SOCPrime, IT-Connect) ; considérez le comportement précis au niveau des attributs comme « selon les informations publiques » plutôt que vérifié de façon indépendante.

Impact en cas d'exploitation

Plusieurs médias suivant la vague de Patch Tuesday de juillet 2026 décrivent l'impact pratique comme un chemin direct entre un accès de domaine à faibles privilèges et une compromission totale du domaine : un attaquant qui obtient un certificat usurpant un DC est en position d'effectuer une réplication d'annuaire de type DCSync et, à partir de là, d'extraire le matériel de clé du compte krbtgt pour forger des tickets Kerberos.

Cette chaîne d'escalade touche deux capacités déjà présentes dans le catalogue EtcSec, même si le mécanisme spécifique de repli d'enrôlement de Certighost n'a pas encore de détecteur dédié :

  • Capacité DCSync — l'état final pratique une fois qu'un attaquant détient des identifiants équivalents à ceux d'un DC est le même abus de droits de réplication que ce contrôle signale.
  • Risque Golden Ticket — les informations publiques relient l'exploitation réussie de Certighost à une falsification de tickets ultérieure basée sur krbtgt, une fois la réplication d'annuaire possible.
ℹ️

ℹ️ Note : aucun contrôle de vulnérabilité du catalogue EtcSec ne cible actuellement le mécanisme de repli d'enrôlement AD CS « chase » (EDITF_ENABLECHASECLIENTDC) lui-même. Il s'agit d'une véritable lacune du catalogue mise en évidence par cette CVE — signalée séparément pour la feuille de route de détection plutôt que rattachée à un contrôle existant qui exagérerait la couverture réelle.

Détection

IndicateurID d'événementSourceDescription
Demande / émission de certificat4886 / 4887Journal de sécurité de la CA AD CSActivité d'émission de certificat anormale liée à l'abus Certighost ; nécessite l'audit Certificate Services activé
Activité de connexion d'écouteur malveillant5154 / 5156Journal du contrôleur de domaine / pare-feu hôteÉvénements de connexion pouvant être déclenchés par des écouteurs LDAP/SMB/LSA contrôlés par l'attaquant, utilisés lors de l'exploitation
Alerte spécifique CertighostMicrosoft DefenderLes rapports décrivent un texte d'alerte Defender : « Potential Certighost (CVE-2026-54121) AD CS abuse »
💡

💡 Astuce : activez l'audit Certificate Services sur chaque CA d'entreprise avant de vous fier à la télémétrie 4886/4887 — il n'est pas activé par défaut dans tous les déploiements.

Remédiation

  1. Corriger en premier. Appliquez la mise à jour de sécurité du 14 juillet 2026 sur chaque serveur portant un rôle lié à la CA : Certification Authority, Certificate Enrollment Web Service, Certificate Enrollment Policy Web Service, Network Device Enrollment Service, ou Web Enrollment. Les recommandations de déploiement publiques conseillent de prioriser l'infrastructure d'enrôlement exposée à Internet ou largement accessible sur le réseau, ainsi que les CA émettrices en ligne.

  2. Mitigation provisoire si vous ne pouvez pas corriger immédiatement. Les recommandations publiques décrivent la désactivation du mécanisme de repli vulnérable avec certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC sur la CA.

    🚨 Danger : il s'agit d'une mitigation, pas d'un substitut au correctif. Si EDITF_ENABLECHASECLIENTDC est réactivé — ou si la CA est reconstruite sans que ce paramètre soit appliqué — sur une CA non corrigée, la vulnérabilité redevient exploitable.

  3. Valider après correction. Vérifiez que l'enrôlement, l'auto-enrôlement, la publication de révocation, l'authentification par carte à puce, les flux Network Policy Server (NPS/RADIUS) et toute application reposant sur des certificats fonctionnent toujours normalement après la mise à jour — le correctif modifie le chemin de traitement des requêtes côté CA en validant la cible cdc fournie par rapport à Active Directory et en ajoutant une étape de validation au chemin de chargement du principal.

# Vérifier que l'audit Certificate Services est activé avant de se fier à la télémétrie 4886/4887
auditpol /get /subcategory:"Certification Services"

Pourquoi c'est important maintenant

L'écart entre le correctif (14 juillet) et le PoC public (24 juillet) était de dix jours — suffisamment court pour que de nombreuses organisations soient encore en cours de déploiement lorsque le code d'exploitation fonctionnel est devenu public. Tout environnement Active Directory exploitant une CA d'entreprise sur les versions de Windows Server concernées doit considérer ce risque comme actif, et non théorique, tant que la mise à jour de juillet 2026 n'est pas confirmée installée sur chaque serveur lié à la CA.

Comment EtcSec détecte l'exposition associée

Les contrôles AD CS d'EtcSec révèlent déjà une exposition connexe : permissions permettant le DCSync, indicateurs de risque Golden Ticket, et mauvaises configurations de modèles ESC1/ESC4/ESC6/ESC8 couvertes dans notre guide des attaques de certificats ADCS. Un contrôle dédié au mécanisme de repli d'enrôlement de Certighost lui-même ne figure pas encore au catalogue — le statut du correctif et la mitigation provisoire EDITF_ENABLECHASECLIENTDC sont les actions concrètes à mener dès aujourd'hui, en amont de toute détection outillée.

ℹ️

ℹ️ Note : EtcSec vérifie automatiquement les permissions permettant le DCSync et l'exposition à la falsification de tickets Kerberos lors de chaque audit AD. Lancez un audit gratuit pour vérifier l'exposition globale de votre environnement pendant que vous validez le statut de correctif de CVE-2026-54121.

Références principales