Threat Intelligence

CVE-2026-56155 : quand une ACL trop permissive sur AD FS ouvre la voie au Golden SAML

Admin CyberAfrik 27 July 2026 40 lectures
CVE-2026-56155 : quand une ACL trop permissive sur AD FS ouvre la voie au Golden SAML

Rapport CTI technique du 26 juillet 2026

Résumé exécutif

Microsoft a corrigé le 14 juillet 2026, dans le cadre de son Patch Tuesday, une vulnérabilité d'élévation de privilèges dans Active Directory Federation Services identifiée comme CVE-2026-56155. Le défaut touche le conteneur Distributed Key Manager (DKM), l'emplacement Active Directory où AD FS stocke les clés symétriques protégeant les certificats de signature et de chiffrement de jetons. Quand la liste de contrôle d'accès de ce conteneur est trop permissive, un attaquant authentifié disposant d'un accès local à bas privilège sur un serveur AD FS peut lire le matériel de clé et passer administrateur, sans interaction utilisateur et avec une complexité d'attaque faible. Microsoft attribue la découverte à son équipe de réponse aux incidents (DART), ce qui signifie que le bug a été identifié pendant l'investigation d'intrusions réelles : il s'agissait d'un zero-day au moment du correctif. CISA l'a ajouté à son catalogue KEV le 14 juillet 2026 avec une échéance de remédiation fédérale fixée au 28 juillet 2026.

L'enjeu dépasse la simple élévation de privilèges locale. Un attaquant qui récupère la clé privée de signature de jetons peut forger des jetons d'authentification cryptographiquement valides pour n'importe quelle application reliée à la fédération, une technique connue sous le nom de Golden SAML. Ces jetons forgés contournent entièrement le flux d'authentification normal : aucun mot de passe, aucun défi MFA, aucune trace d'émission côté AD FS, alors que l'application cible enregistre une connexion réussie. Le Zero Day Initiative note que le chaînage avec une exécution de code à distance donne un scénario de livraison de ransomware complet, du pied à terre initial jusqu'à l'accès forgé sur l'ensemble des services fédérés.

Chronologie

DateÉvénement
Juillet 2026 (avant le 14)Exploitation active détectée par l'équipe DART de Microsoft lors d'investigations d'incidents
14 juillet 2026Publication de CVE-2026-56155 dans le Patch Tuesday de juillet (622 CVE corrigés au total)
14 juillet 2026CISA ajoute CVE-2026-56155 au catalogue KEV, délai de remédiation fédéral fixé au 28 juillet 2026
17 juillet 2026Publication d'une analyse technique détaillée par 1898 & Co. sur le mécanisme DKM/ACL
28 juillet 2026Échéance BOD 22-01 pour les agences fédérales américaines
13 octobre 2026Bascule prévue de l'audit vers l'application forcée (enforcement mode) des permissions DKM

Fiche vulnérabilité

CVE-2026-56155 | CVSS 3.1 : 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) | Active Directory Federation Services (Windows Server 2012/2012 R2 ESU, 2016, 2019, 2022, 23H2, 2025)

Classée CWE-1220 (insufficient granularity of access control), la faille réside dans les permissions appliquées au conteneur DKM que AD FS utilise dans Active Directory pour stocker les clés symétriques protégeant les clés privées des certificats de signature et de chiffrement de jetons. Le DKM n'est pas un composant optionnel : c'est le magasin de clés central qui permet à une ferme AD FS multi-serveurs de partager le même matériel cryptographique sans dépendre d'un HSM local par nœud. Une ACL trop permissive sur ce conteneur permet à tout compte disposant d'un accès en lecture, y compris un compte de service compromis ou un utilisateur local à bas privilège sur l'hôte AD FS, de lire les clés protégées et d'en dériver un accès administrateur.

Conditions d'exploitation : un pied à terre existant sur un serveur AD FS est requis (accès local authentifié à bas privilège). Aucune interaction utilisateur n'est nécessaire, la complexité d'attaque est faible. Microsoft ne détaille pas publiquement la chaîne d'exploitation exacte utilisée par les attaquants observés par DART, ce qui est cohérent avec une divulgation issue d'une réponse à incident plutôt que d'une recherche offensive publiée.

PoC disponible : non, à la connaissance des sources consultées. Aucun exploit public n'a été identifié au moment de la rédaction ; Microsoft confirme uniquement une exploitation in the wild constatée par ses équipes DART.

Patch/mitigation : builds corrigés 14393.9339 (Server 2016), 17763.9020 (Server 2019), 20348.5386 (Server 2022), 26100.33158 (Server 2025), livrés via KB5121391 et paquets associés. Le correctif introduit un mode d'audit qui détecte les ACL DKM mal configurées et journalise l'Event ID 1132, mais ne resserre pas automatiquement les permissions : l'application forcée n'interviendra qu'avec la mise à jour du 13 octobre 2026. Une clé de registre RemediateDkmAcl permet d'activer la correction immédiatement sans attendre cette échéance.

Diagramme de la chaîne d'attaque

Chaîne d'exploitation de CVE-2026-56155, du pied à terre local jusqu'à la forge de jetons Golden SAML
Chaîne reconstruite à partir des avis Microsoft MSRC, CISA KEV et de l'analyse technique 1898 & Co. du 17 juillet 2026.

Analyse technique

Étape 1 : établissement d'un pied à terre sur l'hôte AD FS

L'exploitation de CVE-2026-56155 suppose un accès local authentifié préalable sur un serveur AD FS, obtenu par tout vecteur classique de compromission de poste ou de serveur (identifiants volés, mouvement latéral, exploitation d'une autre CVE). Le rôle AD FS étant généralement installé sur des serveurs dédiés avec un accès réseau restreint, cette étape reste le principal frein pratique à l'exploitation, mais elle est loin d'être un obstacle absolu dans un environnement d'entreprise déjà partiellement compromis.

Étape 2 : lecture du conteneur DKM via une ACL trop permissive

Le conteneur DKM est stocké dans Active Directory, sous le conteneur de configuration du service AD FS. Quand son ACL n'a pas été correctement restreinte, un compte local à bas privilège sur l'hôte AD FS, ou un compte de service disposant d'un droit de lecture hérité, peut interroger l'annuaire et récupérer les clés symétriques qui protègent les clés privées des certificats de signature et de chiffrement de jetons. Il s'agit d'une élévation par abus de contrôle d'accès (CWE-1220), pas d'un dépassement de mémoire ou d'une déserialisation : le mécanisme est une simple lecture Active Directory rendue possible par une permission mal calibrée depuis le déploiement initial d'AD FS.

Étape 3 : dérivation des clés privées de signature et de chiffrement

Une fois le matériel DKM en main, l'attaquant peut déchiffrer les clés privées associées aux certificats de token-signing et token-decrypting utilisés par la ferme AD FS. Ces certificats sont ceux que toute application de confiance (relying party) utilise pour vérifier la validité cryptographique des jetons SAML ou WS-Federation émis par AD FS. Leur compromission équivaut à la compromission de la racine de confiance de toute l'authentification fédérée de l'organisation.

Étape 4 : forge de jetons Golden SAML et accès aux applications fédérées

Avec la clé privée de signature en main, l'attaquant peut générer des jetons SAML entièrement valides pour n'importe quel utilisateur et n'importe quelle relying party fédérée, sans jamais interagir avec le service AD FS légitime. C'est la technique Golden SAML (MITRE ATT&CK T1606.002, Forge Web Credentials: SAML Tokens). Le jeton forgé passe la vérification de signature côté application cible exactement comme un jeton légitime, ce qui rend cette étape la plus discrète de la chaîne.

Étape 5 : persistance et accès invisible côté journal d'authentification

Comme AD FS n'a jamais réellement émis le jeton forgé, aucun événement d'émission n'apparaît dans ses journaux. Seule l'application relying party enregistre une connexion réussie, indiscernable d'une authentification légitime pour un analyste SOC qui ne surveille pas spécifiquement les anomalies de jetons. Cette caractéristique permet à l'accès de persister bien au-delà de la compromission initiale, y compris après un simple redémarrage ou une rotation de mot de passe utilisateur, tant que le certificat de signature n'a pas été révoqué et renouvelé.

Indicateurs de compromission

TypeValeur
Journal AD FS AdminEvent ID 1132 à 1136 (détection d'ACL DKM insuffisamment restrictives, générés uniquement après application du correctif de juillet)
Comportement anormalÉmission de jetons SAML/WS-Fed sans événement d'authentification correspondant côté AD FS
Comportement anormalAccès en lecture inattendu au conteneur DKM dans Active Directory par un compte non-service AD FS
Comportement anormalModification de l'appartenance au groupe administrateurs locaux sur un hôte AD FS en dehors des fenêtres de changement planifiées

Aucune liste d'IOC réseau (adresses IP, domaines C2) n'a été publiée par Microsoft ou CISA pour cette vulnérabilité : la divulgation provient d'une investigation DART et ne détaille pas l'infrastructure des attaquants observés.

MITRE ATT&CK

TactiqueTechniqueIDJustification
Privilege EscalationExploitation for Privilege EscalationT1068Lecture non autorisée du conteneur DKM permettant un saut de bas privilège à administrateur sur l'hôte AD FS
Credential AccessSteal Application Access TokenT1528Récupération des clés privées de signature et de chiffrement de jetons via le matériel DKM déchiffré
Defense Evasion / Credential AccessForge Web Credentials: SAML TokensT1606.002Génération de jetons SAML valides sans authentification réelle auprès d'AD FS, technique Golden SAML
PersistenceValid Accounts: Cloud AccountsT1078.004Accès prolongé aux applications fédérées via jetons forgés tant que le certificat de signature n'est pas révoqué

Cette cartographie constitue une lecture technique construite à partir des éléments confirmés par Microsoft, CISA et l'analyse 1898 & Co. ; aucune attribution vendeur officielle à un acteur nommé n'a été publiée à ce stade.

Remédiation : checklist opérationnelle

  1. Appliquer sans délai la mise à jour du 14 juillet 2026 (KB5121391 et paquets associés) sur tous les serveurs AD FS de la ferme, puis redémarrer ou recycler le service AD FS pour activer la nouvelle logique d'audit.
  2. Activer immédiatement la correction des ACL DKM via la clé de registre RemediateDkmAcl, sans attendre le passage en application forcée prévu le 13 octobre 2026.
  3. Passer en revue les entrées 1132 à 1136 du journal AD FS Admin sur l'ensemble des serveurs de fédération après application du correctif pour identifier et corriger les configurations d'ACL DKM incorrectes.
  4. Mener une évaluation de compromission couvrant l'historique d'accès au conteneur DKM, les changements inattendus sur les comptes de service AD FS, l'activité des certificats de signature et de chiffrement de jetons, et l'appartenance aux groupes d'administration locale sur les serveurs de fédération.
  5. Si une compromission ne peut être exclue, considérer les certificats de token-signing et token-encryption comme potentiellement exposés, planifier leur rotation, et restreindre l'accès local et administratif aux hôtes AD FS au plus petit ensemble de comptes possible.
  6. Pour les organisations fédérales américaines ou sous obligations réglementaires similaires, traiter l'échéance KEV du 28 juillet 2026 comme un déclencheur d'évaluation de compromission, pas seulement d'application du correctif.

Sources

Tags : CVE-2026-56155AD FSGolden SAMLDKMActive DirectoryKEVprivilege escalation
Partager cet article