ResetNightmare : cette faille permet de prendre le contrôle du domaine AD

Sécurité : une nouvelle faille Active Directory permet la réinitialisation de mots de passe sans ancien mot de passe

À l’occasion de la Black Hat USA 2026, Semperis a révélé une vulnérabilité majeure dans l’Active Directory et le système d’authentification Kerberos, dénommée ResetNightmare (CVE-2026-27912). Cette faille offre la possibilité de réinitialiser le mot de passe de n’importe quel compte Active Directory, y compris celui d’un administrateur de domaine, sans avoir besoin de connaître l’ancien mot de passe.

Cette vulnérabilité a été découverte par Shai Laron, chercheur chez Semperis, et a été présentée lors de la conférence. ResetNightmare partage des similitudes avec une autre vulnérabilité, KerberLoss (CVE-2026-25177), qui perturbe également l’identité des objets dans les contrôleurs de domaine.

Laron a mis en lumière les techniques de persistance dans Active Directory, notamment l’utilisation de caractères Unicode invisibles dans les attributs des objets. Il a été constaté que sur 385 caractères, seuls 106 sont réellement filtrables par l’annuaire LDAP. Certains caractères sont interprétés comme des espaces, ce qui entraîne des confusions dans les noms d’objets.

La faille ResetNightmare permet à un attaquant contrôlant un compte utilisateur ou ayant le droit de créer des comptes de forcer la réinitialisation d’un autre compte sans avoir accès au mot de passe actuel. Cette vulnérabilité a reçu un score CVSS de 8.0 sur 10 de la part de Microsoft. Bien qu’elle ne soit pas jugée critique, elle nécessite un accès authentifié au domaine Active Directory ciblé.

Pour comprendre cette vulnérabilité, il est important de revenir à 2021, lorsque Microsoft a corrigé une autre faille connue sous le nom de Dollar Ticket (noPac). Cette correction a introduit des mes de sécurité, mais le protocole de changement de mot de passe Kerberos ne les applique pas, permettant ainsi l’exploitation de ResetNightmare.

Microsoft a déjà publié un correctif pour cette faille lors du Patch Tuesday d’avril 2026. Les administrateurs sont donc encouragés à installer les mises à jour de sécurité appropriées sur leurs serveurs pour se protéger contre cette vulnérabilité.

Source : Semperis

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *