🏢Active DirectoryPermissionsPrivileged AccessTrusts

CVE-2026-56155 ADFS Élévation de Privilèges : la faille activement exploitée que les administrateurs n'ont toujours pas corrigée

CVE-2026-56155 permet à un utilisateur local peu privilégié d'escalader vers administrateur via les ACL du conteneur DKM d'AD FS. Activement exploitée avant le correctif — ce qu'il faut détecter et corriger.

Younes AZABARPar Younes AZABAR9 min de lecture
CVE-2026-56155 ADFS Élévation de Privilèges : la faille activement exploitée que les administrateurs n'ont toujours pas corrigée

CVE-2026-56155 ADFS élévation de privilèges est une vulnérabilité activement exploitée dans Active Directory Federation Services (AD FS) que Microsoft a corrigée lors de ses mises à jour de sécurité du 14 juillet 2026 — après que des attaquants l'utilisaient déjà. La CISA a ajouté la faille à son catalogue Known Exploited Vulnerabilities (KEV) le jour même, avec une échéance de remédiation pour les agences civiles fédérales fixée au 28 juillet 2026. Deux semaines après cette échéance, selon les rapports publics, l'exploitation reste active dans les environnements qui n'ont pas appliqué la mise à jour ou qui n'ont pas activé le durcissement complémentaire qu'elle introduit.

Cet article s'appuie strictement sur ce qu'ont publié l'avis officiel de Microsoft et sa documentation de support, la NVD, la CISA et des médias de sécurité indépendants. Il ne reproduit pas de code d'exploitation et n'invente aucun détail technique au-delà de ce que ces sources décrivent.

Pour un aperçu de la façon dont les mauvaises configurations ACL se transforment déjà en compromission totale du domaine sans aucun CVE, voir Abus ACL et DCSync : Les Chemins Silencieux vers Domain Admin. CVE-2026-56155 repose sur un mécanisme différent de la faille d'enrôlement AD CS traitée dans Certighost CVE-2026-54121 ADCS : les utilisateurs à faibles privilèges peuvent usurper un contrôleur de domaine — cette faille-là abuse de l'enrôlement de certificat ; celle-ci abuse de l'ACL qui protège le conteneur de protection de clés propre à AD FS. Pour comprendre comment les droits privilégiés reviennent dans un environnement même après qu'un CVE comme celui-ci est corrigé, voir Dérive des Accès Privilégiés Active Directory : Comment les Droits Admin Reviennent Après un Audit.

CVE-2026-56155 ADFS Élévation de Privilèges : de quoi s'agit-il

CVE-2026-56155 est classée Importante, avec un score CVSS 3.1 de base de 7,8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) et référencée sous CWE-1220 (Granularité insuffisante du contrôle d'accès). L'avis de Microsoft la décrit ainsi : « Une granularité insuffisante du contrôle d'accès dans Active Directory Federation Services (AD FS) permet à un attaquant autorisé d'élever ses privilèges localement. »

⚠️

⚠️ Avertissement : l'exploitation ne nécessite qu'un compte local authentifié à faibles privilèges et aucune interaction utilisateur — la complexité de l'attaque est évaluée comme faible.

Les rapports publics (Tenable, The Hacker News) attribuent la découverte à la propre Detection and Response Team (DART) de Microsoft, trouvée lors d'une intervention de réponse à incident active plutôt que par de la recherche proactive — ce qui signifie que des attaquants utilisaient déjà cette faille avant que Microsoft ou la communauté plus large n'en aient connaissance. Elle a été corrigée dans le cadre du Patch Tuesday de Microsoft du 14 juillet 2026, aux côtés d'un second zero-day activement exploité dans SharePoint Server (CVE-2026-56164). L'entrée KEV de la CISA liste le produit affecté simplement comme « Active Directory Federation Services » et impose aux agences d'« appliquer les mesures d'atténuation conformément aux instructions de l'éditeur ».

Les rôles AD FS affectés tournent sur Windows Server 2012 et 2012 R2 (avec Extended Security Updates), Windows Server 2016, 2019, 2022 et 2025.

Comment fonctionne la vulnérabilité

AD FS utilise un conteneur DKM (Distributed Key Manager), un objet stocké dans Active Directory, pour conserver les clés symétriques qui protègent les clés privées derrière les certificats de signature et de chiffrement des jetons d'AD FS. Chaque serveur d'une ferme AD FS lit ce conteneur pour partager le même matériel de signature. Selon la documentation de support de Microsoft pour le correctif (KB5121391), la liste de contrôle d'accès du conteneur était trop permissive : des principaux au-delà de l'ensemble prévu pouvaient lire ou modifier l'objet DKM, et un attaquant disposant de cet accès pouvait progresser vers le déchiffrement du matériel de clé de signature de jeton protégé et l'escalade vers administrateur.

La base de référence durcie de Microsoft restreint l'accès au conteneur DKM à quatre principaux seulement :

PrincipalDroits
Domain AdminsAccès complet
Enterprise AdminsAccès complet
SYSTEMAccès complet
Compte de service AD FSLecture, écriture, création d'enfant, écriture du propriétaire, suppression de l'arborescence

La remédiation désactive l'héritage des ACL sur le conteneur et supprime chaque entrée de contrôle d'accès héritée, retirant toute autorisation Allow en dehors de cette base de référence.

ℹ️

ℹ️ Note : parce qu'AD FS est le socle de l'authentification unique fédérée vers les locataires cloud et SaaS en aval, compromettre le matériel de clé que ce conteneur protège a un rayon d'impact disproportionné comparé à une faille d'élévation de privilège « locale » classique — l'actif concerné est le système qui signe les jetons d'authentification approuvés par chaque partie de confiance (relying party).

Détection

IndicateurID d'événementSourceDescription
ACL DKM non conforme détectée1132Journal AD FS/AdminAvertissement en mode audit indiquant que l'ACL du conteneur DKM ne correspond pas à la base de référence durcie de Microsoft. S'exécute 1 minute après le démarrage du service AD FS, puis toutes les 24 heures
Conformité du correctifWSUS / gestion des correctifs / KB5121391Confirme que la mise à jour cumulative du 14 juillet 2026 (ou ultérieure) est installée sur chaque serveur AD FS — requis avant même que la télémétrie du mode audit n'apparaisse
💡

💡 Astuce : l'ID d'événement 1132 n'apparaît qu'une fois la mise à jour de juillet 2026 installée. Un serveur ne produisant aucun de ces événements n'est pas nécessairement conforme — vérifiez d'abord le statut du correctif, car un serveur non corrigé ne journalisera rien.

Les publications publiques couvrant la découverte lors de la réponse à incident ne décrivent pas de signature d'exploitation spécifique à AD FS au-delà de cet événement d'audit. Pour une couverture plus large des journaux AD FS/contrôleur de domaine, voir Supervision Sécurité AD : Les Event IDs qui Comptent. Considérez l'absence d'avertissements 1132, combinée à l'installation confirmée de KB5121391 et à RemediateDkmAcl activé, comme la preuve concrète d'un conteneur durci — plutôt que de déduire une compromission à partir du seul volume d'événements.

Remédiation

  1. Corrigez d'abord chaque serveur AD FS. Installez la mise à jour cumulative de sécurité du 14 juillet 2026 (ou ultérieure) de votre OS sur toute la flotte — le KB varie selon l'OS : KB5099445 (Windows Server 2012), KB5099444 (2012 R2), KB5099535 (2016), KB5099538 (2019), KB5099540 (2022), KB5099536 (2025). KB5121391 est l'article explicatif de Microsoft pour ce comportement de durcissement d'ACL, pas une mise à jour installable en soi. Installer seule la mise à jour cumulative n'active que le mode audit — elle ne modifie encore aucune ACL.
  2. Activez la remédiation maintenant plutôt que d'attendre l'application forcée :
    • Windows Server 2016 et ultérieur : définissez HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl à 1.
    • Windows Server 2012 / 2012 R2 (ESU) : accordez d'abord au compte de service AD FS les permissions WriteOwner et WriteDacl sur le conteneur DKM, puis définissez la même valeur de registre.
  3. Suivez la date d'application forcée. La remédiation automatique commence le 13 octobre 2026 pour Windows Server 2016 et ultérieur qui n'ont pas activé la remédiation manuellement ; Windows Server 2012 et 2012 R2 nécessitent toujours une remédiation manuelle, même après cette date.
  4. Validez. Après la remédiation, confirmez que l'ACL du conteneur DKM correspond à la base de référence de Microsoft (tableau ci-dessus) et confirmez que la signature de jeton, le SSO des parties de confiance et les métadonnées de fédération fonctionnent toujours normalement.
# Confirmer que la mise à jour cumulative de juillet 2026+ de votre OS est installée avant de se fier au silence du mode audit
# Utiliser le KB correspondant à votre OS depuis l'étape 1 ci-dessus, par ex. KB5099538 pour Windows Server 2019
Get-HotFix -Id KB5099538 -ErrorAction SilentlyContinue

🚨 Danger : définir RemediateDkmAcl à 0 désactive complètement le durcissement. Les propres consignes de Microsoft indiquent que le conteneur « reste vulnérable » dans cet état — à n'utiliser que pour organiser un déploiement contrôlé, jamais comme posture durable.

L'échéance de remédiation fédérale civile de la CISA pour ce CVE était le 28 juillet 2026 — déjà dépassée. Tout parc AD FS encore non corrigé ou toujours sur les paramètres par défaut (audit uniquement) aujourd'hui fonctionne au-delà du calendrier de remédiation à la fois de l'éditeur et du gouvernement américain lui-même.

Comment EtcSec détecte cela

Aucun contrôle du catalogue EtcSec ne cible spécifiquement l'ACL du conteneur DKM d'AD FS pour l'instant — il s'agit d'une véritable lacune que ce CVE met en évidence, pas d'un point déjà couvert par les détections existantes. Elle est proche de capacités que le catalogue vérifie déjà : ACL GenericAll, ACL WriteDACL et ACL WriteOwner signalent tous la même classe de permissions excessives au niveau objet qui a rendu ce conteneur exploitable, et Revue des Accès Privilégiés Requise signale les environnements où personne ne revérifie périodiquement qui détient ce type de droits. Aucun d'entre eux ne remplace la confirmation directe du statut de KB5121391 et de RemediateDkmAcl — cette vérification de correctif et de registre est l'action concrète à mener aujourd'hui, avant toute détection outillée.

ℹ️

ℹ️ Note : EtcSec vérifie automatiquement les autorisations ACL excessives au niveau objet (GenericAll, WriteDACL, WriteOwner) et les revues d'accès privilégiés obsolètes lors de chaque audit AD. Lancez un audit de sécurité Active Directory gratuit pour vérifier l'exposition ACL globale de votre environnement pendant que vous confirmez le statut de correctif de CVE-2026-56155.

Références principales

Explorez les pages identité liées à ce sujet