Les failles « ResetNightmare » et « KerberLoss » exploitent des vulnérabilités liées à la manière dont les systèmes d'identité interprètent les noms d'utilisateur et les noms de service, ce qui pourrait permettre à des attaquants de perturber le fonctionnement des services, d'affaiblir l'authentification ou d'usurper l'identité d'utilisateurs privilégiés.

HOBOKEN, New Jersey — 26 août 2026 — Semperis, société spécialisée dans la cyber-résilience et la gestion de crise axées sur l’identité, a annoncé aujourd’hui que Shai Laron, chercheur en sécurité chez Semperis, avait découvert deuxvulnérabilitéscritiques d’élévation de privilèges dans Active Directory (AD) qui pourraient permettre à des acteurs malveillants de prendre pied dans un domaine et de le compromettre entièrement, ce qui leur permettrait de se déplacer latéralement, d’établir une persistance, d’affaiblir l’authentification, de perturber des services critiques, de voler des données sensibles et, potentiellement, de déployer des ransomwares à l’échelle de l’organisation. M. Laron a récemment présenté ses conclusions devant un large public lors des conférences Black Hat et DEF CON 2026. 

Baptisées « ResetNightmare » (CVE-2026-27912) et « KerberLoss » (CVE-2026-25177), ces vulnérabilités d’Active Directory pourraient permettre à des attaquants de manipuler la manière dont le système d’identité d’une organisation reconnaît les utilisateurs et les services. Ces vulnérabilités exploitent des caractères Unicode masqués et des failles dans la validation des noms par Active Directory. Microsoft a corrigéKerberLossen mars 2026 et ResetNightmare en avril 2026. Les organisations peuvent également recourir à l’audit d’Active Directory, notamment l’ID d’événement de sécurité 5136, pour identifier les modifications suspectes apportées au répertoire.

En termes simples, les pirates pourraient faire croire que deux comptes ou services différents portent le même nom. Cette confusion d’identité pourrait perturber l’accès aux systèmes critiques de l’entreprise, contraindre certains services à utiliser une méthode d’authentification moins sûre, ou permettre à un pirate de se faire passer pour un utilisateur disposant de privilèges élevés. « ResetNightmare » est la plus grave des deux vulnérabilités car, dans certaines conditions, elle pourrait permettre à un pirate disposant de privilèges limités de prendre le contrôle de l’ensemble d’un domaine Active Directory.

« Active Directory reste le joyau de l’infrastructure d’entreprise, et pour les cybercriminels, l’objectif ultime est clair : obtenir des privilèges d’administrateur de domaine », a déclaré Laron. « Ce niveau de privilège confère en effet un contrôle total sur l’environnement d’une organisation. La protection des identités joue donc un rôle essentiel dans la sécurité des entreprises, et celles-ci déploient des efforts considérables pour empêcher les cybercriminels d’accéder aux identifiants des administrateurs. »

« La découverte exceptionnelle par Shai des vulnérabilités « ResetNightmare » et « KerberLoss » dans Active Directory montre comment une confusion d’identité, même subtile, au sein d’AD peut entraîner une dégradation de l’authentification, un déni de service, voire la prise de contrôle totale d’un domaine », a déclaré Tomer Bar, vice-président adjoint chargé de la recherche en sécurité chez Semperis. « Ses travaux fournissent aux responsables de la sécurité des informations essentielles sur les menaces émergentes liées à l’identité et aident les organisations à renforcer leurs environnements avant que les attaquants ne puissent en tirer parti. »

Dans son système de classification des niveaux de gravité, Microsoft a classé les vulnérabilités « ResetNightmare » et « KerberLoss » comme des vulnérabilités « importantes » liées à l'élévation des privilèges. Semperis considère ces deux vulnérabilités comme un risque« GRAVE »pour les organisations.

Les travaux de Laron soulignent l'importance de considérer les systèmes d'identité comme une frontière de sécurité essentielle. Les pirates n'ont pas toujours besoin de voler le mot de passe d'un administrateur s'ils parviennent à manipuler les systèmes qui déterminent qui est autorisé à accéder aux ressources critiques.

Pour en savoir plus, rendez-vous sur :AD Research : deux nouvelles vulnérabilités pourraient permettre la prise de contrôle totale d'un domaine

À propos de Semperis

Semperis est une entreprise spécialisée dans la cyber-résilience et la gestion de crise axées sur l'identité, à laquelle les plus grandes entreprises et agences gouvernementales du monde font confiance pour protéger leurs systèmes d'identité critiques. Spécialement conçue pour les environnements d'identité multicloud et hybrides — notamment Active Directory, Entra ID, Okta et Ping Identity —, Semperis aide les organisations à prévenir, détecter, contrer et se remettre des cyberattaques ciblant l'identité.

C'est au niveau de la gestion des identités que se jouent aujourd'hui les cyberattaques, où la moindre défaillance peut dégénérer en une crise majeure pour l'entreprise. La plateforme de Semperis, optimisée par l'IA, unifie la protection du cycle de vie des identités et la gestion des crises : elle renforce l'infrastructure des identités, détecte et contient les menaces actives, permet une reprise rapide et fiable, et facilite une coordination sécurisée hors bande en cas de perturbation des systèmes centraux. Le tout est soutenu par une équipe de pointe spécialisée dans l'analyse forensic des identités et la réponse aux incidents.

Dans le cadre de sa mission visant à aider les organisations à atteindre une véritable cyber-résilience, Semperis soutient l'ensemble de la communauté cybernétique grâce à sa conférence et à son podcast primés «Hybrid Identity Protection (HIP) », ainsi qu'à des outils gratuits de sécurité des identités, notamment Purple Knight et Forest Druid. Plus de 1 200 organisations — dont plus de 25 % des 100 plus grandes entreprises américaines — font confiance à Semperis. Cette société privée, dont le siège social est situé à Hoboken, dans le New Jersey, compte des clients dans plus de 40 pays.


Pour en savoir plus : semperis.com
Suivez-nous : Blog / LinkedIn / X / Facebook / YouTube
 
Contact presse :
Bill Keeler
Semperis
Directrice principale, Relations publiques et communication
billk@semperis.com