Origine : bjCSIRT
Numéro : 2026/ALERTE/075
APERÇU :
Une vulnérabilité affectant Microsoft Active Directory Certificate Services permettrait à un acteur malveillant authentifié d’élever ses privilèges sur les systèmes affectés.
DESCRIPTION
Microsoft Active Directory Certificate Services (AD CS) est un service de gestion des identités développé par Microsoft, largement déployé dans les environnements d’entreprise pour l’émission de certificats numériques et la sécurisation des accès réseau.
Ce service est affecté par une vulnérabilité libellée CVE-2026-54121 résultant d’un contrôle insuffisant des droits lors de l’émission d’un certificat. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant, disposant d’un simple compte utilisateur, d’envoyer une demande de certificat spécialement conçue afin de se faire passer pour un contrôleur de domaine et d’élever ses privilèges sur le serveur affecté.
Elle est classée élevée avec un score de sévérité de 8.8 selon le CVSS V3.1.
IMPACT
- Élévation de privilèges ;
- Prise de contrôle totale de l’infrastructure ;
- Atteinte à la confidentialité et à la disponibilité des données ;
- Compromission de l’intégrité du système.
SYSTEMES AFFECTÉS
- Les versions de Windows Server 2025 antérieures à 10.0.26100.33158 exécutant le rôle Active Directory Certificate Services (AD CS).
- Les versions de Windows Server 2022 antérieures à 10.0.20348.5386 exécutant le rôle AD CS.
- Les versions de Windows Server 2019 antérieures à 10.0.17763.9020 exécutant le rôle AD CS.
- Les versions de Windows Server 2016 antérieures à 10.0.14393.9339 exécutant le rôle AD CS.
- Les versions de Windows Server 2012 et Windows Server 2012 R2 exécutant le rôle AD CS.
- Les versions de Windows 10 1607 antérieures à 10.0.14393.9339.
- Les versions de Windows 10 1809 antérieures à 10.0.17763.9020.
MESURES À PRENDRE :
Mettre à jour les systèmes Microsoft Windows vers la dernière version stable disponible.
RÉFÉRENCES :
