Nicolas Berger
Nicolas Berger
Expert en cybersecurite offensive
| · 16 min de lecture

Certighost CVE-2026-54121 : n'importe quel utilisateur Active Directory peut usurper un controleur de domaine — votre SI est-il compromis ?

TL;DR

  • CVE-2026-54121, surnommee « Certighost », est une vulnerabilite critique (CVSS 8.8) dans Active Directory Certificate Services (AD CS). Elle permet a un utilisateur du domaine disposant de privileges minimaux d'usurper l'identite d'un controleur de domaine et de compromettre l'ensemble du domaine Active Directory.
  • Microsoft a publie le correctif le 14 juillet 2026 dans le cadre du Patch Tuesday. Le mecanisme vulnerable exploite le processus de « chase » (fallback d'enrollment) lors de la resolution d'objets annuaire par l'autorite de certification.
  • Un PoC fonctionnel a ete publie le 24 juillet 2026 par les chercheurs de depthfirst (GitHub : aniqfakhrul/CVE-2026-54121), rendant l'exploitation accessible a tout attaquant disposant d'un compte utilisateur standard.
  • Action requise : appliquer immediatement le correctif de juillet 2026, auditer la configuration AD CS, verifier l'absence de certificats suspects emis, et renforcer la supervision des requetes de certificats.
CHAINE D'ATTAQUE CERTIGHOST : DE L'UTILISATEUR AU DOMAIN ADMIN 1. UTILISATEUR Compte standard du domaine AD 2. REQUETE AD CS Envoi d'une requete avec attribut cdc vers l'AC 3. CHASE FALLBACK L'AC contacte le hote controle par l'attaquant 4. USURPATION DC L'AC emet un certificat au nom du controleur de domaine 5. COMPROMISSION TOTALE DU DOMAINE DCSync / Golden Ticket / Persistence indefinie Acces a TOUS les comptes, serveurs et donnees du domaine Action legitime Requete malveillante Exploitation / compromission

Certighost CVE-2026-54121 : anatomie d'une vulnerabilite qui transforme tout utilisateur en administrateur de domaine

Le 14 juillet 2026, Microsoft a publie dans le cadre de son Patch Tuesday mensuel un correctif pour CVE-2026-54121, une vulnerabilite critique dans Active Directory Certificate Services (AD CS). Baptisee « Certighost » par la communaute securite, cette faille a recu un score CVSS de 8.8 (High severity) et merite l'attention immediate de toute organisation exploitant un environnement Active Directory — c'est-a-dire, concretement, la quasi-totalite des entreprises francaises de plus de 50 salaries.

Le mecanisme d'attaque repose sur une faille dans le processus d'enrollment de certificats d'AD CS, plus specifiquement dans le mecanisme de fallback connu sous le nom de « chase ». Ce processus intervient lors de la resolution d'objets annuaire par l'autorite de certification (CA). Lorsqu'un utilisateur soumet une requete de certificat contenant l'attribut cdc (certificate data container), l'autorite de certification tente de resoudre l'identite du sujet en contactant un hote specifie dans la requete. Le probleme : avant le correctif, la CA ne validait pas que la cible du chase correspondait a un objet Active Directory legitime.

En pratique, cela signifie qu'un attaquant disposant d'un simple compte utilisateur du domaine peut forger une requete de certificat qui amene l'autorite de certification a interroger un hote qu'il controle. Cet hote fournit alors les donnees d'identite d'un controleur de domaine, et la CA, ne verifiant pas la legitimite de la source, emet un certificat au nom du controleur de domaine. Avec ce certificat, l'attaquant peut s'authentifier comme le controleur de domaine lui-meme et executer des operations privilegiees telles que DCSync — l'extraction de l'ensemble des hash de mots de passe du domaine.

Fiche technique CVE-2026-54121 « Certighost »

8.8
Score CVSS
Low
Privileges requis
AD CS
Composant cible
DC
Impersonation

Le mecanisme de « chase » : comment AD CS trahit votre domaine

Pour comprendre Certighost, il faut d'abord comprendre le mecanisme de chase dans AD CS. Lorsqu'une autorite de certification recoit une requete d'enrollment de certificat, elle doit resoudre l'identite du sujet du certificat. Ce processus implique normalement une recherche dans l'annuaire Active Directory pour valider que le sujet correspond a un objet AD existant (utilisateur, ordinateur, ou service).

Le mecanisme de chase est un processus de fallback qui s'active lorsque la resolution directe echoue. Dans ce cas, la CA tente de contacter un serveur LDAP alternatif pour obtenir les informations de l'objet. C'est precisement ce mecanisme que Certighost exploite : en fournissant l'attribut cdc dans la requete de certificat, l'attaquant force la CA a initier un chase vers un hote LDAP qu'il controle.

Sur cet hote controle, l'attaquant configure un service LDAP qui repond avec les attributs d'identite d'un controleur de domaine. La CA, faisant confiance aux donnees recues sans valider leur provenance, emet alors un certificat pour le controleur de domaine. Ce certificat est ensuite utilisable pour s'authentifier via Kerberos PKINIT, obtenant un TGT au nom du controleur de domaine. De la, l'attaquant peut realiser un DCSync, extraire tous les hash NTLM du domaine, creer des Golden Tickets, et etablir une persistence indefinie.

Notre avis d'expert

Certighost est l'attaque que tout pentester revait de trouver : un chemin direct du statut d'utilisateur lambda a celui d'administrateur de domaine, en une seule etape, sans mouvement lateral, sans elevation de privileges intermediaire, sans bruit dans les logs d'authentification classiques. Le fait que l'attaque passe par le mecanisme de certificats — un sous-systeme que la plupart des equipes SOC ne surveillent pas — la rend d'autant plus devastatrice. Si votre AD CS n'est pas patche au moment ou vous lisez ceci, arretez de lire et patcheZ. Maintenant.

Chronologie : du patch silencieux au PoC public

CHRONOLOGIE CVE-2026-54121 CERTIGHOST : DU PATCH AU POC 14 JUIL. Microsoft publie le correctif (Patch Tuesday) 16-22 JUIL. Analyses techniques Field Effect, Cyber Kendra 24 JUIL. PoC publie sur GitHub aniqfakhrul/CVE-2026-54121 26 JUIL. Pas d'exploitation active mais PoC disponible FENETRE DE RISQUE : POC PUBLIC, EXPLOITATION IMMINENTE Defense / Patch Risque critique Situation actuelle

La chronologie de Certighost presente un profil particulier. Contrairement a CVE-2026-48282 (Adobe ColdFusion) qui a ete exploitee en moins de 2 heures apres la publication technique, Certighost a suivi un parcours plus progressif — mais qui converge maintenant vers un risque maximal.

Le 14 juillet, Microsoft a corrige la vulnerabilite dans le cadre du Patch Tuesday mensuel. Le correctif ajoute une validation critique : avant d'initier un chase, l'autorite de certification verifie desormais que la cible du cdc correspond a un objet Active Directory legitime. Cette correction empeche l'attaquant de rediriger la CA vers un serveur sous son controle.

Dans les jours suivants, plusieurs equipes de recherche — Field Effect, Cyber Kendra, CyberSecurity News, Windows News — ont publie des analyses detaillees du mecanisme vulnerable. Ces publications ont permis a la communaute securite de comprendre la portee de la faille, mais ont egalement fourni aux attaquants les informations necessaires pour developper des exploits.

Le point de bascule est arrive le 24 juillet 2026, lorsque les chercheurs de depthfirst ont publie un PoC fonctionnel sur GitHub (repository : aniqfakhrul/CVE-2026-54121). Ce PoC transforme ce qui etait une vulnerabilite theorique en une arme operationnelle accessible a tout attaquant disposant d'un compte utilisateur standard sur le domaine cible.

Chiffres cles de la chronologie

14 juil. Microsoft publie le correctif pour AD CS dans le Patch Tuesday de juillet 2026
16-22 juil. Analyses techniques publiees par Field Effect, Cyber Kendra, CyberSecurity News et Windows News
24 juil. PoC fonctionnel publie sur GitHub par depthfirst (aniqfakhrul/CVE-2026-54121)
26 juil. Aucune exploitation active rapportee, mais le PoC est desormais accessible publiquement

Notre avis d'expert

Le fait qu'aucune exploitation active n'ait ete rapportee au 24 juillet ne doit rassurer personne. Le PoC est public, le code est fonctionnel, et tout Red Teamer competent peut l'adapter en moins d'une heure. L'histoire recente montre que le delai entre la publication d'un PoC Active Directory et son exploitation en conditions reelles se mesure en jours, pas en semaines. Les groupes ransomware qui ciblent les entreprises francaises — et ils sont nombreux — surveillent activement ces publications. La fenetre de patch se referme : chaque heure sans correctif est un pari sur votre domaine.

Pourquoi Certighost est une menace existentielle pour votre domaine AD

Pour mesurer la gravite de Certighost, il faut comprendre ce que signifie « usurper un controleur de domaine » dans un environnement Active Directory. Le controleur de domaine est le composant central de tout AD : il authentifie les utilisateurs, stocke les hash de mots de passe, gere les politiques de groupe, et controle l'acces a l'ensemble des ressources du domaine. Compromettre un DC, c'est compromettre l'integralite du systeme d'information.

Avec un certificat emis au nom du controleur de domaine, l'attaquant peut :

  • Executer DCSync : repliquer l'ensemble de la base NTDS.dit, obtenant les hash de mots de passe de tous les comptes du domaine, y compris les comptes de service, les administrateurs de domaine et les comptes krbtgt.
  • Creer des Golden Tickets : avec le hash krbtgt, forger des tickets Kerberos valides pour n'importe quel compte, avec n'importe quel privilege, pour une duree quasi illimitee.
  • Modifier les politiques de groupe : deployer des configurations malveillantes sur l'ensemble des postes et serveurs du domaine — desactivation d'antivirus, creation de backdoors, exfiltration de donnees.
  • Etablir une persistence indefinie : les certificats emis par AD CS ont une duree de validite longue (souvent 1 an ou plus), ce qui signifie que meme si le mot de passe de l'utilisateur compromis est change, l'attaquant conserve son acces.
Critere Certighost (CVE-2026-54121) PetitPotam (2021) ESC8 / ADCS Relay (2021)
Privileges requis Utilisateur du domaine (low-priv) Non authentifie (initialement) Utilisateur du domaine
Composant cible AD CS (enrollment chase) MS-EFSRPC / NTLM relay AD CS (HTTP enrollment)
Impact maximal DC impersonation → Domain Admin DC impersonation → Domain Admin Certificat DC → Domain Admin
Complexite d'exploitation Faible (PoC disponible) Moyenne Moyenne a elevee
Detection Difficile (requetes certificats) Moderee (NTLM relay) Moderee (HTTP enrollment)
Correctif disponible Oui (14 juillet 2026) Oui (multiples) Oui (EPA enforcement)

Le tableau ci-dessus replace Certighost dans le contexte des attaques AD CS qui ont marque ces dernieres annees. Comme PetitPotam et les attaques ESC (Escalation Scenarios) documentees par SpecterOps, Certighost exploite la confiance excessive du sous-systeme de certificats dans les donnees recues. Mais la ou PetitPotam necessitait un relais NTLM et ESC8 un endpoint HTTP d'enrollment mal configure, Certighost fonctionne directement via le mecanisme d'enrollment standard, ce qui la rend particulierement furtive.

Notre avis d'expert

AD CS est devenu le ventre mou de la securite Active Directory. Depuis les travaux fondateurs de SpecterOps sur les ESC en 2021, chaque annee apporte son lot de nouvelles vulnerabilites dans ce sous-systeme. Le probleme fondamental est double : premierement, AD CS est deploye par defaut dans la plupart des environnements d'entreprise sans etre correctement durci. Deuxiemement, la majorite des equipes securite ne surveillent pas les requetes de certificats avec la meme rigueur que les authentifications Kerberos ou NTLM. Certighost devrait etre le signal d'alarme qui pousse les RSSI a integrer AD CS dans leur perimetre de monitoring.

Surface d'attaque : qui est concerne en France ?

La reponse courte : toute organisation francaise qui exploite un environnement Active Directory avec AD Certificate Services deploye. Et c'est la grande majorite. Selon les estimations du marche, plus de 90% des entreprises du CAC 40 et du SBF 120 utilisent Active Directory comme annuaire central, et une proportion importante d'entre elles ont AD CS deploye pour la gestion des certificats internes (authentification Wi-Fi, VPN, chiffrement de mails, signatures de code).

Les secteurs les plus exposes incluent le secteur bancaire et assurantiel (reglementations DORA imposant la gestion des certificats), l'industrie et l'OT (convergence IT/OT avec AD comme pivot), les administrations publiques (domaines AD complexes, cycles de patch longs), et les ETI du secteur sante (donnees sensibles, AD souvent sous-administre). Ces organisations partagent des caracteristiques communes : des forets Active Directory complexes avec de multiples domaines, des CAs d'entreprise deployees depuis des annees sans audit de securite specifique, et des cycles de patch qui depassent souvent les 30 jours pour les controleurs de domaine.

Un element aggravant merite d'etre souligne : l'exploitation de Certighost ne necessite qu'un seul compte utilisateur standard. Dans le contexte actuel ou les attaques de phishing et les infostealers fournissent aux attaquants un flux constant d'identifiants compromis, la barriere a l'entree est extremement basse. Un simple jeu de credentials achete pour quelques euros sur un forum underground suffit pour lancer l'attaque.

Plan d'action : que faire maintenant

La reponse a Certighost s'organise en deux phases : l'urgence (patcher et verifier) et le renforcement structurel (durcir et surveiller).

Phase 1 : Actions immediates (48 heures)

  1. Appliquer le correctif de juillet 2026 sur tous les serveurs hebergeant un role AD CS (autorites de certification racine et subordonnees). Le correctif modifie le comportement du chase pour valider la cible avant d'initier la connexion.
  2. Auditer les certificats emis depuis le 14 juillet (date du patch) et les semaines precedentes. Recherchez les certificats emis au nom de controleurs de domaine ou de comptes machine privilegies qui n'auraient pas du faire l'objet de requetes manuelles.
  3. Verifier les logs d'audit AD CS : activez si ce n'est pas deja fait l'evenement 4887 (Certificate Services approved a certificate request) et recherchez les requetes contenant l'attribut cdc.
  4. Revoquer tout certificat suspect et forcer un renouvellement des certificats machine des controleurs de domaine via la console certsrv.msc.

Phase 2 : Renforcement structurel (30 jours)

  1. Auditer la configuration AD CS complete avec un outil comme Certify ou Certipy pour identifier les autres vecteurs d'escalation (ESC1 a ESC13). L'experience montre que les environnements vulnerables a Certighost le sont souvent a d'autres attaques AD CS.
  2. Activer la journalisation avancee des certificats : configurer les evenements 4886, 4887, 4888 et les integrer dans votre SIEM. Creer des regles de detection pour les requetes d'enrollment inhabituelles.
  3. Restreindre les templates de certificats : limiter les modeles autorisant l'enrollment par les utilisateurs standards, appliquer le principe du moindre privilege sur les permissions d'enrollment.
  4. Deployer une strategie de Tiering AD : isoler les comptes administratifs (Tier 0) des comptes utilisateurs standards (Tier 2), utiliser des PAW (Privileged Access Workstations) pour l'administration.
ARBRE DE DECISION : REAGIR A CERTIGHOST VOTRE AD CS EST-IL PATCHE (JUILLET 2026) ? NON PATCHER IMMEDIATEMENT OUI Verifier les certificats emis APRES LE PATCH : Auditer les certificats emis depuis 30 jours Rechercher attribut cdc dans les requetes CERTIFICATS SUSPECTS TROUVES ? OUI → INCIDENT Revoquer les certificats, lancer DCSync detection, reset krbtgt, forensique AD NON → RENFORCEMENT Auditer config AD CS (Certipy) Activer journalisation avancee DANS TOUS LES CAS : Deployer monitoring AD CS + Tiering AD + Audit trimestriel Integrer AD CS dans le perimetre du SOC

Notre avis d'expert

La reponse a Certighost ne doit pas se limiter a appliquer un patch. C'est l'occasion de faire un audit complet de votre infrastructure AD CS — un composant que la plupart des entreprises deploient une fois et oublient pendant des annees. Nos audits revelent systematiquement entre 3 et 8 vulnerabilites ESC (Escalation Scenarios) dans les environnements AD CS des ETI et grandes entreprises francaises. Chacune de ces vulnerabilites represente un chemin potentiel vers la compromission totale du domaine. Profitez de l'urgence Certighost pour faire un menage complet : auditez vos templates, vos permissions d'enrollment, vos CAs racine et subordonnees, et integrez AD CS dans votre perimetre de monitoring permanent.

Impact reglementaire : NIS2 et DORA

Pour les entreprises soumises a la directive NIS2 ou au reglement DORA, Certighost souleve des questions de conformite directes. NIS2 impose une gestion proactive des risques cyber incluant la « securite de l'acquisition, du developpement et de la maintenance des reseaux et des systemes d'information, y compris le traitement et la divulgation des vulnerabilites » (article 21.2.e). Ne pas patcher une vulnerabilite critique dont le PoC est public constitue un manquement flagrant a cette obligation.

DORA, de son cote, exige des entites financieres qu'elles maintiennent des « politiques et procedures de gestion des correctifs et des mises a jour » (article 9.4.c). Un delai de patch superieur a 30 jours pour une vulnerabilite CVSS 8.8 avec PoC public serait difficilement justifiable devant les autorites de supervision. Les sanctions prevues par DORA peuvent atteindre 2% du chiffre d'affaires annuel mondial, ce qui place le risque reglementaire au meme niveau que le risque technique.

Perspectives et enseignements

AD CS restera un vecteur d'attaque prioritaire. Depuis les travaux de SpecterOps en 2021, chaque annee a vu emerger de nouvelles attaques exploitant les faiblesses structurelles de ce sous-systeme. Certighost s'inscrit dans cette tendance et confirme que la surface d'attaque AD CS est loin d'etre epuisee. Les equipes securite doivent integrer AD CS comme un composant Tier 0 de leur modele de securite.

La detection doit evoluer. Les outils de detection classiques (SIEM, EDR) sont largement calibres pour detecter les attaques Kerberos (Kerberoasting, Golden Ticket) et NTLM (Pass-the-Hash, relay). Les attaques via AD CS passent sous le radar parce qu'elles exploitent un canal d'authentification different. L'integration des evenements AD CS (4886, 4887, 4888) dans les regles de detection est desormais indispensable.

L'audit AD CS doit devenir un standard. Au meme titre que les audits de configuration Active Directory sont devenus une pratique courante, les audits de securite Active Directory doivent systematiquement inclure un volet AD CS. Les outils comme Certipy et Certify permettent d'identifier rapidement les configurations vulnerables, et le cout d'un audit AD CS est negligeable compare au cout d'une compromission de domaine.

Conclusion

Certighost (CVE-2026-54121) est une vulnerabilite qui cristallise tout ce qui rend la securite Active Directory si difficile en 2026 : un sous-systeme complexe et sous-monitore (AD CS), une barriere a l'entree basse (un simple compte utilisateur suffit), un impact maximal (compromission totale du domaine), et une detection complexe (les logs de certificats sont rarement surveilles). Le PoC est public depuis le 24 juillet. Il n'y a aucune exploitation active rapportee a ce jour, mais ce n'est qu'une question de temps.

Patcherez-vous avant les attaquants ? La reponse a cette question determine si votre domaine Active Directory restera sous votre controle ou passera sous celui d'un tiers. L'heure n'est pas a la planification trimestrielle : elle est au deploiement d'urgence, a l'audit AD CS et au renforcement permanent de la securite de votre annuaire.

Besoin d'un audit AD CS ou d'une reponse a incident Active Directory ?

Les experts WebGuard Agency realisent des audits AD CS complets (ESC1-13, Certighost, configuration des templates et des permissions), des investigations forensiques Active Directory, et accompagnent les entreprises dans le durcissement de leur infrastructure de certificats. Premier audit gratuit et sans engagement.

Contactez nos experts →
26 juillet 2026 · 🕑 16 min
FAQ

Questions frequentes

Certighost (CVE-2026-54121) est une vulnerabilite critique (CVSS 8.8) dans Active Directory Certificate Services (AD CS). Elle permet a un utilisateur du domaine disposant de privileges minimaux d'usurper l'identite d'un controleur de domaine en exploitant le mecanisme de chase (fallback) lors de l'enrollment de certificats. L'attaquant fournit un attribut cdc qui redirige l'autorite de certification vers un hote qu'il controle, obtenant un certificat au nom du DC. Avec ce certificat, il peut realiser un DCSync et compromettre l'ensemble du domaine Active Directory.
Si votre environnement Active Directory dispose d'un role AD CS (Active Directory Certificate Services) deploye et que le correctif de juillet 2026 de Microsoft n'a pas ete applique, vous etes potentiellement vulnerable. La vulnerabilite affecte le processus d'enrollment de certificats et peut etre exploitee par n'importe quel utilisateur authentifie du domaine. Verifiez si AD CS est installe via la console Server Manager et appliquez le correctif immediatement.
Pour detecter une exploitation de Certighost, verifiez les logs d'audit AD CS (evenements 4886, 4887, 4888) a la recherche de requetes d'enrollment contenant l'attribut cdc. Recherchez les certificats emis au nom de controleurs de domaine qui n'auraient pas du faire l'objet de requetes manuelles. Utilisez des outils comme Certipy (certipy find) pour inventorier les certificats emis et identifier les anomalies. Verifiez egalement les logs Kerberos pour des authentifications PKINIT inhabituelles.
Au 24 juillet 2026, aucune exploitation active de Certighost n'a ete rapportee publiquement. Cependant, un PoC (Proof of Concept) fonctionnel a ete publie le meme jour sur GitHub par les chercheurs de depthfirst (aniqfakhrul/CVE-2026-54121). L'experience montre que le delai entre la publication d'un PoC et l'exploitation en conditions reelles est tres court pour les vulnerabilites Active Directory, generalement de l'ordre de quelques jours. L'application immediate du correctif est donc imperative.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →