Retour au blog
CVEActive Directoryenterprisetechnique

Certighost CVE-2026-54121 : un utilisateur AD low-priv qui devient un Domain Controller

Publié le 2026-07-247 min de lectureCleanIssue

> En bref : CVE-2026-54121 (baptisée Certighost) est une faille d'autorisation Active Directory Certificate Services (CVSS 8.8) corrigée le 14 juillet. Un utilisateur du domaine à faible privilège peut obtenir un certificat pour un Domain Controller et s'authentifier en tant que cette machine. Comme les comptes DC portent les droits de réplication d'annuaire, le credential Kerberos résultant permet de récupérer le secret krbtgt via DCSync — compromission complète du domaine depuis un simple compte utilisateur. Les chercheurs H0j3n et Aniq Fakhrul ont publié un exploit fonctionnel le 24 juillet.

Pourquoi ça vous concerne

Si vous vendez à des clients grands comptes — hôpitaux, collectivités, grands industriels — leur Active Directory est la colonne vertébrale d'identité avec laquelle votre SaaS s'intègre. AD CS (Active Directory Certificate Services), c'est le composant qui émet les certificats derrière le login smartcard, S/MIME, le VPN, et de plus en plus l'authentification par certificat sur laquelle votre propre SSO s'appuie.

Certighost est la dernière entrée d'une lignée pluri-annuelle de failles AD CS (ESC1 à ESC15, puis un flux régulier de nouvelles variantes) qui transforment une CA mal configurée en primitive de compromission de domaine. Le pattern compte parce que le domaine de vos clients est à un saut de votre produit : un Domain Controller compromis peut émettre des credentials, forger des tickets, et atteindre tout SaaS intégré qui truste le tenant.

La faille en deux phrases

Un compte Domain Users normal peut créer un compte machine (le ms-DS-MachineAccountQuota par défaut est de 10) ou réutiliser un compte qu'il contrôle déjà. Via un chemin de chaîne de template certificat AD CS vulnérable, cet utilisateur peut alors s'enrôler pour un certificat identifiant un Domain Controller — et s'authentifier sur le domaine *en tant que ce DC*.

Comme les comptes Domain Controller portent les privilèges de réplication d'annuaire, le ticket Kerberos résultant accorde les droits DCSync. DCSync permet à l'attaquant de demander le hash de mot de passe krbtgt auprès d'un DC. Celui qui détient krbtgt peut forger des tickets Kerberos pour n'importe quel utilisateur, y compris Domain Admin — game over pour la forêt.

Microsoft a classé la faille en autorisation impropre, CVSS 8.8, exploitation exigeant accès réseau et compte de domaine mais aucun droit admin et aucune interaction utilisateur.

Pourquoi AD CS continue de produire ça

AD CS est puissant et les defaults sont permissifs. La classe de faille qui a produit Certighost — la construction de chaîne de templates vulnérable — existe parce que les templates certificat sont composables : un attaquant n'a pas besoin d'un template mal configuré, il a besoin d'un *chemin* à travers plusieurs templates qui finit sur une cible haut privilège. Chaque template individuel peut paraître fin isolément. La compromission n'émerge que quand on trace la chaîne.

C'est pourquoi le hardening AD CS ponctuel (les classiques correctifs ESC1–ESC8) est nécessaire mais pas suffisant. De nouveaux chemins apparaissent à mesure que les templates évoluent. La revue continue est la seule posture qui les attrape.

Ce qu'il faut faire

  • Patcher. CVE-2026-54121 est corrigée dans la release Patch Tuesday du 14 juillet. Appliquez-la sur chaque CA de chaque forêt que vous exploitez.
  • Auditer les templates certificat sur les patterns de chaîne décrits dans le writeup Certighost — particulièrement les templates qui autorisent l'enrôlement par Authenticated Users ou des groupes low-priv et qui émettent des certificats identifiant des comptes machine.
  • Réduire `ms-DS-MachineAccountQuota` à 0 si votre environnement n'a pas besoin que les utilisateurs normaux créent des comptes machine. Beaucoup n'en ont pas besoin.
  • Segmenter la CA de l'accès général des utilisateurs. Moins de comptes peuvent s'enrôler sur des templates sensibles, plus la surface d'attaque est réduite.
  • Pour les éditeurs SaaS qui vendent à des entreprises AD-bound : documentez les attentes d'intégration (une CA durcie, l'authentification par certificat scopée, pas d'enrôlement en blanc) dans votre questionnaire sécurité. Un domaine client compromis devient votre problème quand ses credentials forgés atteignent votre SSO.
  • La leçon

    Certighost est le nième rappel qu'Active Directory Certificate Services est une infrastructure à forte valeur et sous-auditée. Pour un éditeur SaaS dont les clients grands comptes tournent sous AD, la question n'est plus de savoir si les attaques AD CS existent — elles existent clairement, et elles évoluent. La question est de savoir si vous avez documenté les hypothèses d'intégration qui protègent votre produit quand le domaine d'un client tombe.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit