Illustration conceptuelle de la sécurité des serveurs Active Directory face à la faille Certifried
Retour au blog
Sécurité

Certifried (CVE-2022-26923) : comment cette faille AD CS menace les domaines Windows

La faille de sécurité critique Certifried (CVE-2022-26923) fait peser une menace sérieuse sur les infrastructures Windows Server. Cette vulnérabilité de l'Active Directory Certificate Services (AD CS) permet à un utilisateur non privilégié de prendre le contrôle total d'un domaine d'entreprise. Découvrez le fonctionnement technique de cette faille et les mesures indispensables pour protéger vos serveurs.

Kévin Moniaux
28 juillet 2026 11 min de lecture
Sommaire10 sections
  1. Qu'est-ce que l'Active Directory Certificate Services (AD CS) ?
  2. Le rôle de la PKI dans une infrastructure Windows Server
  3. Comprendre la faille CVE-2022-26923 alias Certifried
  4. Comment fonctionne l'attaque Certifried ?
  5. Le rôle des configurations ESC et des protocoles d'enrôlement
  6. L'importance du mappage fort des certificats (KB5014754)
  7. Le danger du paramètre MachineAccountQuota (MAQ) par défaut
  8. Tableau d'analyse de la vulnérabilité Certifried
  9. Comment sécuriser votre Active Directory contre Certifried ?
  10. Qu'est-ce que les indicateurs de compromission (IoC) à surveiller ?
  11. Accompagnement et infogérance pour les entreprises de l'Aude
  12. Questions fréquentes
  13. Sources

Qu'est-ce que l'Active Directory Certificate Services (AD CS) ?

L'infrastructure de gestion des identités de Microsoft, appelée Active Directory, repose sur plusieurs briques essentielles pour assurer la sécurité des accès. Parmi elles, l'Active Directory Certificate Services (AD CS) joue un rôle fondamental dans la distribution et la gestion des certificats numériques. Ce rôle de serveur permet à une organisation de déployer sa propre infrastructure à clés publiques (PKI) en interne.

Grâce à AD CS, une entreprise peut générer des certificats pour authentifier ses utilisateurs, ses ordinateurs, ses serveurs de fichiers ou ses connexions VPN. Ces certificats numériques remplacent ou complètent les mots de passe traditionnels, offrant un niveau de sécurité théoriquement supérieur. Ils permettent également de chiffrer les communications réseau et de signer numériquement des documents ou des applications internes.

Cependant, la complexité inhérente à la gestion d'une PKI interne expose souvent les serveurs AD CS à des erreurs de configuration majeures. Les attaquants ciblent fréquemment ce service car une seule faiblesse peut leur ouvrir les portes de l'ensemble du réseau d'entreprise. C'est précisément dans ce contexte que s'inscrit l'analyse de la vulnérabilité critique baptisée Certifried.

Le rôle de la PKI dans une infrastructure Windows Server

Une infrastructure à clés publiques (PKI) gérée via AD CS repose sur une autorité de certification (CA) qui valide l'identité des entités du réseau. Lorsqu'un ordinateur ou un utilisateur demande un certificat, la CA vérifie sa légitimité avant de lui délivrer une clé cryptographique. Cette clé sert ensuite de preuve d'identité incontestable lors des tentatives de connexion aux ressources partagées.

Les modèles de certificats (Certificate Templates) définissent les règles d'attribution et les usages autorisés pour chaque type de clé émise. Par exemple, un modèle peut autoriser l'authentification d'un utilisateur, tandis qu'un autre permet de sécuriser un serveur web. La mauvaise configuration de ces modèles est l'une des causes principales de compromission des systèmes d'information modernes.

Comprendre la faille CVE-2022-26923 alias Certifried

La vulnérabilité identifiée sous la référence CVE-2022-26923, également connue sous le nom de Certifried, est une faille de sécurité critique. Découverte par le chercheur Oliver Lyak, elle touche directement le service AD CS de Microsoft Windows Server et permet une élévation de privilèges particulièrement redoutable. Un attaquant exploitant cette faille peut obtenir un contrôle total sur le domaine Active Directory de l'organisation.

Le cœur du problème réside dans la manière dont Active Directory gère l'attribution des noms d'hôtes pour les comptes d'ordinateurs et la validation des requêtes de certificats associées. En exploitant des faiblesses dans la validation des attributs d'annuaire, un utilisateur disposant de droits d'accès très limités peut contourner les restrictions de sécurité. Cela lui permet de demander un certificat au nom d'un compte hautement privilégié, comme un contrôleur de domaine.

La publication d'un code d'exploitation public (Proof of Concept ou PoC) a considérablement augmenté le niveau de menace pour les infrastructures non patchées. Désormais, n'importe quel attaquant peut utiliser des outils automatisés pour exécuter cette attaque et prendre le contrôle d'un réseau vulnérable. Cette situation exige une réaction immédiate de la part des administrateurs système pour appliquer les correctifs nécessaires.

Comment fonctionne l'attaque Certifried ?

Pour comprendre la dangerosité de la faille CVE-2022-26923, il convient d'analyser le scénario d'attaque étape par étape. L'attaquant doit d'abord disposer d'un accès initial au réseau de l'entreprise, par exemple via un ordinateur compromis ou un accès VPN dérobé. Il doit également posséder un compte d'utilisateur du domaine, même s'il s'agit d'un compte de service à très faibles privilèges.

Le déroulement de l'exploitation technique suit un enchaînement précis de manipulations d'attributs au sein de l'annuaire Active Directory :

  • Création d'un compte ordinateur : Par défaut, tout utilisateur authentifié peut ajouter jusqu'à dix comptes d'ordinateurs (MachineAccountQuota) dans le domaine.
  • Modification du dNSHostName : L'attaquant modifie l'attribut dNSHostName du compte ordinateur créé pour l'aligner sur celui d'un contrôleur de domaine cible.
  • Contournement de la collision SPN : Le système ne vérifie pas correctement la collision de l'attribut servicePrincipalName (SPN) lors de cette modification spécifique.
  • Requête de certificat : L'attaquant sollicite un certificat pour son compte ordinateur modifié auprès du serveur AD CS via le protocole d'enrôlement.
  • Émission du certificat falsifié : L'autorité de certification génère un certificat contenant le nom du contrôleur de domaine usurpé dans le champ d'identité.
  • Authentification et compromission : L'attaquant utilise ce certificat pour s'authentifier via Kerberos PKINIT et obtient les privilèges d'administrateur de domaine.

Le rôle des configurations ESC et des protocoles d'enrôlement

L'exploitation de la vulnérabilité Certifried met en lumière les faiblesses structurelles des configurations d'enrôlement d'AD CS. Les recherches sur les vecteurs d'attaque AD CS, souvent classés de ESC1 à ESC8, décrivent comment les attaquants abusent des modèles de certificats. Dans le cas de Certifried, l'abus repose sur la confiance accordée aux attributs d'identité synchronisés depuis l'annuaire.

Lorsqu'un client sollicite un certificat, il utilise des protocoles comme MS-WSTEP (WS-Trust X.509 Profile Extension) ou MS-XCEP. Ces protocoles permettent de structurer les requêtes d'inscription de certificats envoyées à l'autorité de certification. Si le modèle de certificat utilisé (comme le modèle standard 'Machine') extrait l'identité du demandeur directement depuis l'objet Active Directory, la manipulation du dNSHostName fausse tout le processus.

L'autorité de certification se fie aux informations de l'annuaire sans vérifier si le compte demandeur a réellement le droit d'arborer ce nom d'hôte. Ce manque de corrélation stricte entre l'identité de sécurité (SID) et les attributs de nommage est la faille conceptuelle majeure exploitée par Certifried. Microsoft a dû revoir en profondeur la validation des certificats pour corriger cette faiblesse.

L'importance du mappage fort des certificats (KB5014754)

Le correctif KB5014754 introduit par Microsoft est une réponse directe aux faiblesses d'authentification par certificat dans Active Directory. Avant cette mise à jour, l'authentification Kerberos PKINIT se contentait de faire correspondre le nom de l'expéditeur du certificat (Subject Alternative Name) avec l'attribut d'annuaire correspondant. Cette méthode laissait la porte ouverte aux usurpations d'identité si ces attributs étaient modifiés de manière malveillante.

Avec le déploiement du mappage fort, Microsoft impose l'utilisation d'une nouvelle extension de certificat contenant le SID (Security Identifier) unique de l'objet de sécurité. Désormais, même si un attaquant réussit à modifier le nom d'hôte ou le dNSHostName d'un compte pour usurper un contrôleur de domaine, le SID inscrit de manière immuable dans le certificat ne correspondra pas à celui du compte cible. L'authentification sera alors immédiatement rejetée par le contrôleur de domaine.

Ce mécanisme de mappage fort est déployé en plusieurs phases par Microsoft pour éviter de bloquer brutalement les infrastructures existantes. Il est crucial pour les administrateurs de passer du mode de compatibilité au mode d'application stricte (Full Enforcement Mode) après s'être assurés que tous les certificats actifs intègrent bien l'extension de SID requise. Cette transition planifiée est indispensable pour neutraliser définitivement les attaques de type Certifried.

Le danger du paramètre MachineAccountQuota (MAQ) par défaut

Dans la configuration par défaut de la majorité des domaines Active Directory, l'attribut MachineAccountQuota est configuré avec une valeur de 10. Cela signifie que n'importe quel utilisateur authentifié, y compris un compte temporaire ou un stagiaire, est autorisé à joindre jusqu'à dix nouveaux ordinateurs au domaine. Cette fonctionnalité, conçue pour simplifier le travail des administrateurs, constitue un vecteur d'attaque critique dans le cadre de Certifried.

En effet, pour exploiter la faille CVE-2022-26923, l'attaquant a impérativement besoin de posséder un compte d'ordinateur dont il est le propriétaire (owner) afin de pouvoir en modifier les attributs d'identité comme le dNSHostName. Si le paramètre MAQ est configuré à 0, un utilisateur standard ne peut pas créer de compte ordinateur de manière autonome. L'attaquant se retrouve alors bloqué dès la première étape de son scénario d'exploitation.

La modification de ce paramètre à 0 est l'une des recommandations de sécurité les plus simples et les plus efficaces à appliquer dans un environnement Windows Server. Elle n'impacte pas les opérations quotidiennes des administrateurs de domaine, qui conservent le droit de joindre des machines au réseau, mais elle ferme instantanément une porte d'entrée majeure pour les cybercriminels cherchant à élever leurs privilèges.

Tableau d'analyse de la vulnérabilité Certifried

Ce tableau synthétise les aspects techniques et opérationnels de la faille CVE-2022-26923 pour vous aider à évaluer votre niveau d'exposition.

CaractéristiqueDétails techniques et opérationnels
Identifiant CVECVE-2022-26923 (Certifried)
Type de failleÉlévation de privilèges critique (Privilege Escalation)
Composants affectésActive Directory Domain Services (AD DS) & Certificate Services (AD CS)
Vecteur d'attaqueManipulation de l'attribut dNSHostName sur un compte ordinateur contrôlé
PrérequisAccès réseau interne et un compte utilisateur de domaine standard
Impact potentielCompromission totale du domaine Active Directory (Domain Takeover)
Solution officielleInstallation des mises à jour Microsoft (KB5014754 et suivantes)

Comment sécuriser votre Active Directory contre Certifried ?

La sécurisation de votre infrastructure face à la faille CVE-2022-26923 doit être traitée comme une priorité absolue par vos équipes techniques. La première action à mener consiste à appliquer les correctifs de sécurité fournis par Microsoft, notamment ceux introduisant le mappage fort des certificats. Ces mises à jour modifient le comportement d'AD CS pour lier de manière unique chaque certificat au SID de l'objet d'origine.

Pour assurer une protection complète et durable de votre annuaire Active Directory, plusieurs mesures de durcissement doivent être déployées :

  1. Appliquer la mise à jour KB5014754 : Ce correctif introduit des modifications majeures dans la façon dont AD CS valide les certificats d'authentification.
  2. Activer le mappage fort (Strong Mapping) : Configurez vos serveurs pour exiger l'inclusion du SID non modifiable dans les certificats émis.
  3. Réduire le MachineAccountQuota : Positionnez la valeur de cet attribut à 0 pour empêcher les utilisateurs standards de créer de nouveaux comptes ordinateurs.
  4. Auditer les permissions d'écriture : Contrôlez qui dispose du droit de modifier les attributs sensibles comme dNSHostName et servicePrincipalName.
  5. Désactiver les modèles de certificats vulnérables : Supprimez ou sécurisez les modèles obsolètes qui autorisent la spécification du sujet par le demandeur (SAN).

Avant de déployer ces correctifs en production, il est fortement conseillé de réaliser une sauvegarde complète de vos contrôleurs de domaine. Un point de restauration ou un instantané de vos machines virtuelles vous permettra de revenir rapidement en arrière en cas d'incompatibilité majeure. Testez également le bon fonctionnement de vos applications d'entreprise après le redémarrage des serveurs.

Qu'est-ce que les indicateurs de compromission (IoC) à surveiller ?

La détection précoce d'une tentative d'exploitation est essentielle pour limiter les dommages en cas d'intrusion sur votre réseau. Vous devez configurer votre système de surveillance pour analyser les journaux d'événements de sécurité de vos contrôleurs de domaine et de votre serveur AD CS. Plusieurs indicateurs précis permettent de repérer une tentative d'abus liée à Certifried.

Les administrateurs système doivent surveiller attentivement les événements Windows suivants dans leurs outils de centralisation de journaux (SIEM) :

  • Événement 4741 (Création de compte ordinateur) : Surveillez la création fréquente ou suspecte de comptes ordinateurs par des utilisateurs non administrateurs.
  • Événement 4742 (Modification de compte ordinateur) : Analysez les modifications de l'attribut dNSHostName, en particulier si la valeur ressemble à un contrôleur de domaine existant.
  • Événement 4886 (Demande de certificat reçue) : Identifiez les requêtes de certificats émanant de comptes ordinateurs récemment créés ou modifiés.
  • Événement 4887 (Certificat émis) : Validez la légitimité de chaque certificat émis pour un contrôleur de domaine ou un serveur sensible.

Une augmentation soudaine du volume de demandes ou des requêtes émanant de comptes utilisateurs standards pour des modèles d'administration sont des indicateurs d'attaque clairs. La mise en place d'alertes automatiques sur ces événements permet d'intervenir rapidement avant que l'attaquant ne puisse utiliser le certificat pour compromettre l'ensemble du domaine.

Accompagnement et infogérance pour les entreprises de l'Aude

La gestion d'une infrastructure Active Directory et la sécurisation d'une PKI sous Windows Server requièrent des compétences techniques pointues. Pour les TPE et PME de l'Aude, faire appel à un technicien informatique qualifié est souvent la solution la plus sûre et la plus économique. Un professionnel saura identifier rapidement si votre réseau est exposé à des failles critiques comme Certifried.

Si vous constatez des ralentissements anormaux sur vos serveurs, des connexions suspectes ou si vous n'avez pas mis à jour vos systèmes depuis plusieurs mois, n'attendez pas qu'un incident survienne. Un prestataire de proximité peut réaliser un diagnostic complet de votre installation et appliquer les correctifs de sécurité nécessaires. Pour un accompagnement personnalisé, vous pouvez consulter notre page À Propos pour découvrir nos engagements.

En confiant la maintenance de vos serveurs à un technicien local, vous bénéficiez d'une réactivité indispensable en cas de crise informatique. Que vous soyez basé à Narbonne, Sigean ou Leucate, un suivi régulier de votre parc informatique permet de prévenir les vulnérabilités avant qu'elles ne soient exploitées. Notre service d'infogérance entreprise à Narbonne offre une solution clé en main pour garantir la disponibilité et la sécurité de vos outils numériques professionnels.

Pour les besoins du quotidien, comme le dépannage de postes de travail ou la sécurisation de votre réseau local, un technicien de proximité offre une relation de confiance et un suivi personnalisé. Si vous êtes situé dans le sud de l'Aude, notre service de dépannage informatique à Sigean est à votre disposition pour vous accompagner et sécuriser vos installations informatiques domestiques ou professionnelles. Nous veillons également au respect de la confidentialité de vos données conformément à notre Politique de confidentialité.

Questions fréquentes

Qu'est-ce que la faille Certifried (CVE-2022-26923) ?

Certifried est une vulnérabilité critique d'élévation de privilèges affectant Active Directory Domain Services (AD DS) et Certificate Services (AD CS). Elle permet à un utilisateur standard d'usurper l'identité d'un contrôleur de domaine et d'en prendre le contrôle complet.

Qu'est-ce que le mappage fort introduit par la mise à jour KB5014754 ?

Le mappage fort est un mécanisme de sécurité qui intègre le SID (Security Identifier) unique d'un compte directement dans son certificat d'authentification. Cela empêche un attaquant d'usurper une identité en modifiant de simples attributs de nommage comme le dNSHostName.

Pourquoi le paramètre MachineAccountQuota est-il critique ?

Par défaut, le MachineAccountQuota permet à tout utilisateur de créer jusqu'à 10 comptes ordinateurs. Cette possibilité est indispensable pour initier l'attaque Certifried. Ramener cette valeur à 0 bloque efficacement ce vecteur d'exploitation.

Comment détecter une tentative d'exploitation de Certifried ?

Il convient de surveiller les journaux d'événements Windows, en particulier les événements 4741 (création de compte ordinateur), 4742 (modification d'attributs comme le dNSHostName), ainsi que les événements AD CS 4886 et 4887 liés aux demandes d'inscription de certificats.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
Active DirectoryCybersécuritésécuritéTPE/PMEwindows server

Besoin de sécuriser votre parc informatique dans l'Aude ?

La sécurité de vos serveurs et de vos données est essentielle pour la pérennité de votre entreprise. Le Bon Contact vous accompagne dans la maintenance, le conseil et le dépannage informatique de proximité à Sigean, Narbonne et ses environs.

Contactez un technicien local

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires