Une faille d’Active Directory permet une élévation de privilèges SYSTEM

Une faille d’Active Directory (CVE-2026-25177) pourrait permettre à des attaquants d’élever leurs privilèges jusqu’au niveau SYSTEM dans les environnements concernés.

Written By
Ken Underhill
Ken Underhill
Mar 12, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité des services de domaine Active Directory de Microsoft pourrait permettre à des attaquants d’élever leurs privilèges et, potentiellement, de prendre le contrôle total des systèmes concernés. 

« Une restriction incorrecte des noms de fichiers et d’autres ressources dans les services de domaine Active Directory permet à un attaquant autorisé d’élever ses privilèges sur un réseau », a déclaré Microsoft dans son avis de sécurité.

Fonctionnement de la vulnérabilité d’Active Directory

Les services de domaine Active Directory (AD DS) constituent le socle de l’identité et de l’authentification dans de nombreux environnements d’entreprise. 

Ils gèrent les identités des utilisateurs, les comptes de service et les autorisations d’accès sur les réseaux Windows, permettant aux systèmes et aux applications d’authentifier les utilisateurs et les services par l’intermédiaire de contrôleurs de domaine centralisés. 

Comme les AD DS sont au cœur de l’infrastructure d’identité des entreprises, les vulnérabilités peuvent permettre aux attaquants de se déplacer latéralement sur les réseaux et de compromettre des systèmes critiques. 

La vulnérabilité, identifiée sous le nom de CVE-2026-25177 et affichant un score CVSS de 8,8, permet à un attaquant disposant d’un accès réseau autorisé d’élever ses privilèges jusqu’à un accès de niveau SYSTEM, le niveau de privilèges le plus élevé dans les environnements Windows.

Dans les entreprises où Active Directory gère l’authentification de milliers d’utilisateurs, de systèmes et de services, la compromission d’un seul compte suffisamment privilégié pourrait entraîner la compromission de l’ensemble du domaine.

Une faille de Kerberos et des SPN à l’origine de l’attaque

Le problème vient de la manière dont Active Directory traite les noms de principaux de service (SPN) et les noms de principaux utilisateurs (UPN) lors de l’authentification Kerberos. 

Les SPN et les UPN servent d’identifiants permettant aux contrôleurs de domaine d’associer les utilisateurs et les services lors de l’émission des tickets d’authentification. 

Advertisement

Ces identifiants jouent un rôle essentiel pour garantir que les tickets Kerberos sont émis pour le bon service ou le bon compte.

Des chercheurs ont découvert que des attaquants pouvaient exploiter la faille en insérant des caractères Unicode spécialement conçus lors de la création ou de la modification d’entrées SPN ou UPN. 

Ces caractères invisibles permettent à des entrées malveillantes de paraître uniques pour le système tout en ressemblant visuellement à des identifiants légitimes. 

Les identifiants en double peuvent ainsi contourner les mécanismes de protection d’Active Directory qui empêchent normalement plusieurs services de partager le même nom.

Impact potentiel de la faille d’Active Directory

Une fois qu’un SPN malveillant en double a été créé, l’attaquant peut déclencher des demandes d’authentification Kerberos ciblant le service concerné. 

Dans certains cas, le contrôleur de domaine peut émettre un ticket de service Kerberos chiffré avec la mauvaise clé, car il associe incorrectement la demande à l’entrée SPN malveillante.

Lorsque le service ciblé tente de valider le ticket, il ne parvient pas à le déchiffrer correctement. 

Cela peut perturber les processus d’authentification et entraîner des situations de déni de service (DoS) pour les utilisateurs légitimes qui tentent d’accéder au service. 

Si NTLM est activé, les systèmes peuvent revenir au protocole historique après l’échec de l’authentification Kerberos, ce qui introduit un risque supplémentaire, car NTLM est moins sûr que Kerberos.

L’attaque nécessite peu de privilèges, présente une faible complexité et ne requiert aucune interaction de l’utilisateur, ce qui la rend relativement facile à mener pour un attaquant disposant d’un accès limité.

Elle nécessite toutefois l’autorisation de modifier les SPN d’un compte, ce qui limite quelque peu la surface d’attaque initiale.

Microsoft a publié un correctif pour cette vulnérabilité et n’avait signalé aucune exploitation dans la nature au moment de la publication.

Advertisement

Renforcer les environnements Active Directory

Pour réduire le risque d’exploitation, les entreprises doivent prendre plusieurs mesures proactives afin de renforcer leur posture de sécurité concernant Active Directory et les identités. 

Pour corriger cette vulnérabilité, il faut à la fois appliquer immédiatement le correctif et mettre en place des contrôles élargis de gestion des identités afin de limiter les abus potentiels.

  • Appliquez le dernier correctif et donnez la priorité à la sécurisation des contrôleurs de domaine.
  • Restreignez les autorisations permettant aux utilisateurs ou aux comptes de service de créer ou de modifier les noms de principaux de service (SPN).
  • Surveillez Active Directory afin de détecter les modifications inhabituelles de SPN ou d’UPN et les activités d’authentification Kerberos suspectes.
  • Mettez en œuvre des solutions de gestion des accès à privilèges et limitez les privilèges administratifs en appliquant le principe du moindre privilège.
  • Désactivez l’authentification NTLM lorsque cela est possible et réduisez votre dépendance aux mécanismes d’authentification de secours historiques.
  • Effectuez régulièrement des audits des configurations d’Active Directory, des comptes de service et des autorisations d’identité.
  • Testez régulièrement vos plans de réponse aux incidents et utilisez des outils de simulation d’attaques dans le cadre de scénarios d’attaques visant les identités.

Collectivement, ces mesures aident les entreprises à renforcer la sécurité des identités, à accroître leur résilience face aux attaques visant les identités et à réduire leur exposition globale dans l’environnement.

Cette vulnérabilité souligne l’importance de sécuriser correctement les infrastructures d’identité telles qu’Active Directory. 

Les entreprises qui dépendent de ces systèmes doivent veiller à ce qu’ils soient régulièrement mis à jour, étroitement surveillés et configurés de manière sécurisée. 

Ces risques liés aux identités expliquent notamment pourquoi les entreprises se tournent vers des solutions zero trust, conçues pour limiter la confiance implicite et vérifier en permanence les utilisateurs, les appareils et les accès dans l’ensemble de l’environnement.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.