Expert en cybersecurite offensive
Certighost CVE-2026-54121 : n'importe quel utilisateur Active Directory peut usurper un controleur de domaine — votre SI est-il compromis ?
TL;DR
- CVE-2026-54121, surnommee « Certighost », est une vulnerabilite critique (CVSS 8.8) dans Active Directory Certificate Services (AD CS). Elle permet a un utilisateur du domaine disposant de privileges minimaux d'usurper l'identite d'un controleur de domaine et de compromettre l'ensemble du domaine Active Directory.
- Microsoft a publie le correctif le 14 juillet 2026 dans le cadre du Patch Tuesday. Le mecanisme vulnerable exploite le processus de « chase » (fallback d'enrollment) lors de la resolution d'objets annuaire par l'autorite de certification.
- Un PoC fonctionnel a ete publie le 24 juillet 2026 par les chercheurs de depthfirst (GitHub : aniqfakhrul/CVE-2026-54121), rendant l'exploitation accessible a tout attaquant disposant d'un compte utilisateur standard.
- Action requise : appliquer immediatement le correctif de juillet 2026, auditer la configuration AD CS, verifier l'absence de certificats suspects emis, et renforcer la supervision des requetes de certificats.
— Certighost CVE-2026-54121 : anatomie d'une vulnerabilite qui transforme tout utilisateur en administrateur de domaine
Le 14 juillet 2026, Microsoft a publie dans le cadre de son Patch Tuesday mensuel un correctif pour CVE-2026-54121, une vulnerabilite critique dans Active Directory Certificate Services (AD CS). Baptisee « Certighost » par la communaute securite, cette faille a recu un score CVSS de 8.8 (High severity) et merite l'attention immediate de toute organisation exploitant un environnement Active Directory — c'est-a-dire, concretement, la quasi-totalite des entreprises francaises de plus de 50 salaries.
Le mecanisme d'attaque repose sur une faille dans le processus d'enrollment de certificats d'AD CS, plus specifiquement dans le mecanisme de fallback connu sous le nom de « chase ». Ce processus intervient lors de la resolution d'objets annuaire par l'autorite de certification (CA). Lorsqu'un utilisateur soumet une requete de certificat contenant l'attribut cdc (certificate data container), l'autorite de certification tente de resoudre l'identite du sujet en contactant un hote specifie dans la requete. Le probleme : avant le correctif, la CA ne validait pas que la cible du chase correspondait a un objet Active Directory legitime.
En pratique, cela signifie qu'un attaquant disposant d'un simple compte utilisateur du domaine peut forger une requete de certificat qui amene l'autorite de certification a interroger un hote qu'il controle. Cet hote fournit alors les donnees d'identite d'un controleur de domaine, et la CA, ne verifiant pas la legitimite de la source, emet un certificat au nom du controleur de domaine. Avec ce certificat, l'attaquant peut s'authentifier comme le controleur de domaine lui-meme et executer des operations privilegiees telles que DCSync — l'extraction de l'ensemble des hash de mots de passe du domaine.
Fiche technique CVE-2026-54121 « Certighost »
Le mecanisme de « chase » : comment AD CS trahit votre domaine
Pour comprendre Certighost, il faut d'abord comprendre le mecanisme de chase dans AD CS. Lorsqu'une autorite de certification recoit une requete d'enrollment de certificat, elle doit resoudre l'identite du sujet du certificat. Ce processus implique normalement une recherche dans l'annuaire Active Directory pour valider que le sujet correspond a un objet AD existant (utilisateur, ordinateur, ou service).
Le mecanisme de chase est un processus de fallback qui s'active lorsque la resolution directe echoue. Dans ce cas, la CA tente de contacter un serveur LDAP alternatif pour obtenir les informations de l'objet. C'est precisement ce mecanisme que Certighost exploite : en fournissant l'attribut cdc dans la requete de certificat, l'attaquant force la CA a initier un chase vers un hote LDAP qu'il controle.
Sur cet hote controle, l'attaquant configure un service LDAP qui repond avec les attributs d'identite d'un controleur de domaine. La CA, faisant confiance aux donnees recues sans valider leur provenance, emet alors un certificat pour le controleur de domaine. Ce certificat est ensuite utilisable pour s'authentifier via Kerberos PKINIT, obtenant un TGT au nom du controleur de domaine. De la, l'attaquant peut realiser un DCSync, extraire tous les hash NTLM du domaine, creer des Golden Tickets, et etablir une persistence indefinie.
Notre avis d'expert
Certighost est l'attaque que tout pentester revait de trouver : un chemin direct du statut d'utilisateur lambda a celui d'administrateur de domaine, en une seule etape, sans mouvement lateral, sans elevation de privileges intermediaire, sans bruit dans les logs d'authentification classiques. Le fait que l'attaque passe par le mecanisme de certificats — un sous-systeme que la plupart des equipes SOC ne surveillent pas — la rend d'autant plus devastatrice. Si votre AD CS n'est pas patche au moment ou vous lisez ceci, arretez de lire et patcheZ. Maintenant.
— Chronologie : du patch silencieux au PoC public
La chronologie de Certighost presente un profil particulier. Contrairement a CVE-2026-48282 (Adobe ColdFusion) qui a ete exploitee en moins de 2 heures apres la publication technique, Certighost a suivi un parcours plus progressif — mais qui converge maintenant vers un risque maximal.
Le 14 juillet, Microsoft a corrige la vulnerabilite dans le cadre du Patch Tuesday mensuel. Le correctif ajoute une validation critique : avant d'initier un chase, l'autorite de certification verifie desormais que la cible du cdc correspond a un objet Active Directory legitime. Cette correction empeche l'attaquant de rediriger la CA vers un serveur sous son controle.
Dans les jours suivants, plusieurs equipes de recherche — Field Effect, Cyber Kendra, CyberSecurity News, Windows News — ont publie des analyses detaillees du mecanisme vulnerable. Ces publications ont permis a la communaute securite de comprendre la portee de la faille, mais ont egalement fourni aux attaquants les informations necessaires pour developper des exploits.
Le point de bascule est arrive le 24 juillet 2026, lorsque les chercheurs de depthfirst ont publie un PoC fonctionnel sur GitHub (repository : aniqfakhrul/CVE-2026-54121). Ce PoC transforme ce qui etait une vulnerabilite theorique en une arme operationnelle accessible a tout attaquant disposant d'un compte utilisateur standard sur le domaine cible.
Chiffres cles de la chronologie
Notre avis d'expert
Le fait qu'aucune exploitation active n'ait ete rapportee au 24 juillet ne doit rassurer personne. Le PoC est public, le code est fonctionnel, et tout Red Teamer competent peut l'adapter en moins d'une heure. L'histoire recente montre que le delai entre la publication d'un PoC Active Directory et son exploitation en conditions reelles se mesure en jours, pas en semaines. Les groupes ransomware qui ciblent les entreprises francaises — et ils sont nombreux — surveillent activement ces publications. La fenetre de patch se referme : chaque heure sans correctif est un pari sur votre domaine.
— Pourquoi Certighost est une menace existentielle pour votre domaine AD
Pour mesurer la gravite de Certighost, il faut comprendre ce que signifie « usurper un controleur de domaine » dans un environnement Active Directory. Le controleur de domaine est le composant central de tout AD : il authentifie les utilisateurs, stocke les hash de mots de passe, gere les politiques de groupe, et controle l'acces a l'ensemble des ressources du domaine. Compromettre un DC, c'est compromettre l'integralite du systeme d'information.
Avec un certificat emis au nom du controleur de domaine, l'attaquant peut :
- • Executer DCSync : repliquer l'ensemble de la base NTDS.dit, obtenant les hash de mots de passe de tous les comptes du domaine, y compris les comptes de service, les administrateurs de domaine et les comptes krbtgt.
- • Creer des Golden Tickets : avec le hash krbtgt, forger des tickets Kerberos valides pour n'importe quel compte, avec n'importe quel privilege, pour une duree quasi illimitee.
- • Modifier les politiques de groupe : deployer des configurations malveillantes sur l'ensemble des postes et serveurs du domaine — desactivation d'antivirus, creation de backdoors, exfiltration de donnees.
- • Etablir une persistence indefinie : les certificats emis par AD CS ont une duree de validite longue (souvent 1 an ou plus), ce qui signifie que meme si le mot de passe de l'utilisateur compromis est change, l'attaquant conserve son acces.
| Critere | Certighost (CVE-2026-54121) | PetitPotam (2021) | ESC8 / ADCS Relay (2021) |
|---|---|---|---|
| Privileges requis | Utilisateur du domaine (low-priv) | Non authentifie (initialement) | Utilisateur du domaine |
| Composant cible | AD CS (enrollment chase) | MS-EFSRPC / NTLM relay | AD CS (HTTP enrollment) |
| Impact maximal | DC impersonation → Domain Admin | DC impersonation → Domain Admin | Certificat DC → Domain Admin |
| Complexite d'exploitation | Faible (PoC disponible) | Moyenne | Moyenne a elevee |
| Detection | Difficile (requetes certificats) | Moderee (NTLM relay) | Moderee (HTTP enrollment) |
| Correctif disponible | Oui (14 juillet 2026) | Oui (multiples) | Oui (EPA enforcement) |
Le tableau ci-dessus replace Certighost dans le contexte des attaques AD CS qui ont marque ces dernieres annees. Comme PetitPotam et les attaques ESC (Escalation Scenarios) documentees par SpecterOps, Certighost exploite la confiance excessive du sous-systeme de certificats dans les donnees recues. Mais la ou PetitPotam necessitait un relais NTLM et ESC8 un endpoint HTTP d'enrollment mal configure, Certighost fonctionne directement via le mecanisme d'enrollment standard, ce qui la rend particulierement furtive.
Notre avis d'expert
AD CS est devenu le ventre mou de la securite Active Directory. Depuis les travaux fondateurs de SpecterOps sur les ESC en 2021, chaque annee apporte son lot de nouvelles vulnerabilites dans ce sous-systeme. Le probleme fondamental est double : premierement, AD CS est deploye par defaut dans la plupart des environnements d'entreprise sans etre correctement durci. Deuxiemement, la majorite des equipes securite ne surveillent pas les requetes de certificats avec la meme rigueur que les authentifications Kerberos ou NTLM. Certighost devrait etre le signal d'alarme qui pousse les RSSI a integrer AD CS dans leur perimetre de monitoring.
— Surface d'attaque : qui est concerne en France ?
La reponse courte : toute organisation francaise qui exploite un environnement Active Directory avec AD Certificate Services deploye. Et c'est la grande majorite. Selon les estimations du marche, plus de 90% des entreprises du CAC 40 et du SBF 120 utilisent Active Directory comme annuaire central, et une proportion importante d'entre elles ont AD CS deploye pour la gestion des certificats internes (authentification Wi-Fi, VPN, chiffrement de mails, signatures de code).
Les secteurs les plus exposes incluent le secteur bancaire et assurantiel (reglementations DORA imposant la gestion des certificats), l'industrie et l'OT (convergence IT/OT avec AD comme pivot), les administrations publiques (domaines AD complexes, cycles de patch longs), et les ETI du secteur sante (donnees sensibles, AD souvent sous-administre). Ces organisations partagent des caracteristiques communes : des forets Active Directory complexes avec de multiples domaines, des CAs d'entreprise deployees depuis des annees sans audit de securite specifique, et des cycles de patch qui depassent souvent les 30 jours pour les controleurs de domaine.
Un element aggravant merite d'etre souligne : l'exploitation de Certighost ne necessite qu'un seul compte utilisateur standard. Dans le contexte actuel ou les attaques de phishing et les infostealers fournissent aux attaquants un flux constant d'identifiants compromis, la barriere a l'entree est extremement basse. Un simple jeu de credentials achete pour quelques euros sur un forum underground suffit pour lancer l'attaque.
— Plan d'action : que faire maintenant
La reponse a Certighost s'organise en deux phases : l'urgence (patcher et verifier) et le renforcement structurel (durcir et surveiller).
Phase 1 : Actions immediates (48 heures)
- Appliquer le correctif de juillet 2026 sur tous les serveurs hebergeant un role AD CS (autorites de certification racine et subordonnees). Le correctif modifie le comportement du chase pour valider la cible avant d'initier la connexion.
- Auditer les certificats emis depuis le 14 juillet (date du patch) et les semaines precedentes. Recherchez les certificats emis au nom de controleurs de domaine ou de comptes machine privilegies qui n'auraient pas du faire l'objet de requetes manuelles.
- Verifier les logs d'audit AD CS : activez si ce n'est pas deja fait l'evenement 4887 (Certificate Services approved a certificate request) et recherchez les requetes contenant l'attribut
cdc. - Revoquer tout certificat suspect et forcer un renouvellement des certificats machine des controleurs de domaine via la console certsrv.msc.
Phase 2 : Renforcement structurel (30 jours)
- Auditer la configuration AD CS complete avec un outil comme Certify ou Certipy pour identifier les autres vecteurs d'escalation (ESC1 a ESC13). L'experience montre que les environnements vulnerables a Certighost le sont souvent a d'autres attaques AD CS.
- Activer la journalisation avancee des certificats : configurer les evenements 4886, 4887, 4888 et les integrer dans votre SIEM. Creer des regles de detection pour les requetes d'enrollment inhabituelles.
- Restreindre les templates de certificats : limiter les modeles autorisant l'enrollment par les utilisateurs standards, appliquer le principe du moindre privilege sur les permissions d'enrollment.
- Deployer une strategie de Tiering AD : isoler les comptes administratifs (Tier 0) des comptes utilisateurs standards (Tier 2), utiliser des PAW (Privileged Access Workstations) pour l'administration.
Notre avis d'expert
La reponse a Certighost ne doit pas se limiter a appliquer un patch. C'est l'occasion de faire un audit complet de votre infrastructure AD CS — un composant que la plupart des entreprises deploient une fois et oublient pendant des annees. Nos audits revelent systematiquement entre 3 et 8 vulnerabilites ESC (Escalation Scenarios) dans les environnements AD CS des ETI et grandes entreprises francaises. Chacune de ces vulnerabilites represente un chemin potentiel vers la compromission totale du domaine. Profitez de l'urgence Certighost pour faire un menage complet : auditez vos templates, vos permissions d'enrollment, vos CAs racine et subordonnees, et integrez AD CS dans votre perimetre de monitoring permanent.
— Impact reglementaire : NIS2 et DORA
Pour les entreprises soumises a la directive NIS2 ou au reglement DORA, Certighost souleve des questions de conformite directes. NIS2 impose une gestion proactive des risques cyber incluant la « securite de l'acquisition, du developpement et de la maintenance des reseaux et des systemes d'information, y compris le traitement et la divulgation des vulnerabilites » (article 21.2.e). Ne pas patcher une vulnerabilite critique dont le PoC est public constitue un manquement flagrant a cette obligation.
DORA, de son cote, exige des entites financieres qu'elles maintiennent des « politiques et procedures de gestion des correctifs et des mises a jour » (article 9.4.c). Un delai de patch superieur a 30 jours pour une vulnerabilite CVSS 8.8 avec PoC public serait difficilement justifiable devant les autorites de supervision. Les sanctions prevues par DORA peuvent atteindre 2% du chiffre d'affaires annuel mondial, ce qui place le risque reglementaire au meme niveau que le risque technique.
— Perspectives et enseignements
AD CS restera un vecteur d'attaque prioritaire. Depuis les travaux de SpecterOps en 2021, chaque annee a vu emerger de nouvelles attaques exploitant les faiblesses structurelles de ce sous-systeme. Certighost s'inscrit dans cette tendance et confirme que la surface d'attaque AD CS est loin d'etre epuisee. Les equipes securite doivent integrer AD CS comme un composant Tier 0 de leur modele de securite.
La detection doit evoluer. Les outils de detection classiques (SIEM, EDR) sont largement calibres pour detecter les attaques Kerberos (Kerberoasting, Golden Ticket) et NTLM (Pass-the-Hash, relay). Les attaques via AD CS passent sous le radar parce qu'elles exploitent un canal d'authentification different. L'integration des evenements AD CS (4886, 4887, 4888) dans les regles de detection est desormais indispensable.
L'audit AD CS doit devenir un standard. Au meme titre que les audits de configuration Active Directory sont devenus une pratique courante, les audits de securite Active Directory doivent systematiquement inclure un volet AD CS. Les outils comme Certipy et Certify permettent d'identifier rapidement les configurations vulnerables, et le cout d'un audit AD CS est negligeable compare au cout d'une compromission de domaine.
Conclusion
Certighost (CVE-2026-54121) est une vulnerabilite qui cristallise tout ce qui rend la securite Active Directory si difficile en 2026 : un sous-systeme complexe et sous-monitore (AD CS), une barriere a l'entree basse (un simple compte utilisateur suffit), un impact maximal (compromission totale du domaine), et une detection complexe (les logs de certificats sont rarement surveilles). Le PoC est public depuis le 24 juillet. Il n'y a aucune exploitation active rapportee a ce jour, mais ce n'est qu'une question de temps.
Patcherez-vous avant les attaquants ? La reponse a cette question determine si votre domaine Active Directory restera sous votre controle ou passera sous celui d'un tiers. L'heure n'est pas a la planification trimestrielle : elle est au deploiement d'urgence, a l'audit AD CS et au renforcement permanent de la securite de votre annuaire.
Besoin d'un audit AD CS ou d'une reponse a incident Active Directory ?
Les experts WebGuard Agency realisent des audits AD CS complets (ESC1-13, Certighost, configuration des templates et des permissions), des investigations forensiques Active Directory, et accompagnent les entreprises dans le durcissement de leur infrastructure de certificats. Premier audit gratuit et sans engagement.
Contactez nos experts →Pour aller plus loin
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.