Comment gérer les modifications de la validation PAC liées à CVE-2024-26248 et CVE-2024-29056

S’applique à
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Remarque

  • Date de publication d’origine : 9 avril 2024
  • ID de la Base de connaissances : 5037754

Remarque

  • La prise en charge de Windows 10 a pris fin le 14 octobre 2025
  • Après le 14 octobre 2025, Microsoft ne fournira plus de mises à jour logicielles gratuites à partir de Windows Update, ni d'assistance technique, ni de correctifs de sécurité pour Windows 10. Votre ordinateur personnel fonctionnera toujours, mais nous vous recommandons de passer à Windows 11.
  • En savoir plus
Journal des modifications
Modifier la date Description
9 janvier 2025 Sous « Janvier 2025 : phase d’application par défaut » dans la section « Chronologie des modifications », souligné que les paramètres de clé de Registre existants remplaceront le comportement par défaut des mises à jour publiées en ou après janvier 2025.
1er octobre 2024 Modification de la phase d’application appliquée par défaut d’octobre 2024 à janvier 2025.

Récapitulatif

Les mises à jour de sécurité Windows publiées le ou après le 9 avril 2024 traitent des vulnérabilités d’élévation de privilèges avec le protocole de validation PAC Kerberos. Le certificat d’attribut de privilège (PAC) est une extension des tickets de service Kerberos. Il contient des informations sur l’utilisateur authentifiant et ses privilèges. Cette mise à jour corrige une vulnérabilité dans laquelle l’utilisateur du processus peut usurper la signature pour contourner les vérifications de sécurité de validation de signature PAC ajoutées dans KB5020805 : Comment gérer les modifications du protocole Kerberos liées à CVE-2022-37967.

En outre, cette mise à jour résout une vulnérabilité dans certains scénarios inter-forêts. Pour en savoir plus sur ces vulnérabilités, consultez CVE-2024-26248 et CVE-2024-29056.

Procédure à suivre

Remarque

IMPORTANT L’étape 1 d’installation de la mise à jour publiée le 9 avril 2024 ou après ne résoudra PAS entièrement les problèmes de sécurité dans CVE-2024-26248 et CVE-2024-29056 par défaut. Pour atténuer complètement le problème de sécurité pour tous les appareils, vous devez passer au mode appliqué (décrit à l’étape 3) une fois votre environnement entièrement mis à jour.

Pour protéger votre environnement et éviter les pannes, nous vous recommandons les étapes suivantes :

  1. MISE À JOUR : Les contrôleurs de domaine Windows et les clients Windows doivent être mis à jour avec une mise à jour de sécurité Windows publiée le 9 avril 2024 ou après.
  2. MONITEUR : Les événements d’audit seront visibles en mode de compatibilité pour identifier les appareils non mis à jour.
  3. ACTIVER : Une fois le mode d’application entièrement activé dans votre environnement, les vulnérabilités décrites dans CVE-2024-26248 et CVE-2024-29056 seront atténuées.

Contexte

Lorsqu’une station de travail Windows effectue une validation PAC sur un flux d’authentification Kerberos entrant, elle effectue une nouvelle requête (ouverture de session par ticket réseau) pour valider le ticket de service. La demande est initialement transmise à un contrôleur de domaine du domaine Stations de travail via Netlogon.

Si le compte de service et le compte d’ordinateur appartiennent à des domaines différents, la demande est transportée à travers les approbations nécessaires via Netlogon jusqu’à ce qu’elle atteigne le domaine de services ; sinon, le contrôleur de domaine du domaine Comptes d’ordinateurs effectue la validation. Le contrôleur de domaine appelle ensuite le Centre de distribution de clés (KDC) pour valider les signatures PAC du ticket de service et renvoie des informations sur l’utilisateur et l’appareil à la station de travail.

Si la demande et la réponse sont transmises via une approbation (dans le cas où le compte de service et le compte de station de travail appartiennent à des domaines différents), chaque contrôleur de domaine de la confiance filtre les données d’autorisation qui le concernent.

Chronologie des changements

Les mises à jour sont publiées comme suit. Notez que ce calendrier de publication peut être modifié au besoin.

9 avril 2024 : phase de déploiement initiale – Mode de compatibilité

La phase de déploiement initiale commence par les mises à jour publiées le 9 avril 2024. Cette mise à jour ajoute un nouveau comportement qui empêche les vulnérabilités d’élévation de privilèges décrites dans CVE-2024-26248 et CVE-2024-29056 , mais ne l’applique que si les contrôleurs de domaine Windows et les clients Windows de l’environnement sont mis à jour.

Pour activer le nouveau comportement et atténuer les vulnérabilités, vous devez vous assurer que l’ensemble de votre environnement Windows (y compris les contrôleurs de domaine et les clients) est mis à jour. Les événements d’audit seront enregistrés pour vous aider à identifier les appareils non mis à jour.

Janvier 2025 : phase d’application par défaut

Mises à jour publiée en ou après janvier 2025 fera passer tous les contrôleurs de domaine et clients Windows de l’environnement en mode Appliqué. Ce mode applique le comportement sécurisé par défaut. Les paramètres de clé de Registre existants qui ont été définis précédemment remplaceront ce changement de comportement par défaut.

Les paramètres par défaut du mode appliqué peuvent être remplacés par un administrateur pour revenir au mode de compatibilité .

Avril 2025 : phase de mise en œuvre

Les mises à jour de sécurité Windows publiées en ou après avril 2025 suppriment la prise en charge des sous-clés de registre PacSignatureValidationLevel et CrossDomainFilteringLevel et appliquent le nouveau comportement sécurisé. Il n’y aura pas de prise en charge du mode de compatibilité après l’installation de la mise à jour d’avril 2025.

Problèmes potentiels et atténuations

Des problèmes peuvent survenir, notamment des échecs de validation PAC et de filtrage inter-forêts. La mise à jour de sécurité du 9 avril 2024 inclut une logique de secours et des paramètres de Registre pour aider à atténuer ces problèmes

Paramètres du Registre

Cette mise à jour de sécurité est proposée aux appareils Windows (y compris les contrôleurs de domaine). Les clés de Registre suivantes contrôlant le comportement doivent uniquement être déployées sur le serveur Kerberos qui accepte l’authentification Kerberos entrante et effectuant la validation PAC.

PacSignatureValidationLevel
Sous-clé de Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters
Valeur PacSignatureValidationLevel
Type de données REG_DWORD
Données 2 Valeur par défaut (compatibilité avec un environnement non corrigé)
3 Appliquer
Redémarrage requis ? Non
CrossDomainFilteringLevel
Sous-clé de Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters
Valeur CrossDomainFilteringLevel
Type de données REG_DWORD
Données 2 Valeur par défaut (compatibilité avec un environnement non corrigé)
4 Appliquer
Redémarrage requis ? Non
AuditKerberosTicketLogonEvents

Cette clé de Registre peut être déployée à la fois sur les serveurs Windows acceptant l’authentification Kerberos entrante, ainsi que sur n’importe quel contrôleur de domaine Windows qui valide le nouveau flux d’ouverture de session par ticket réseau en cours de route.

Sous-clé de Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
Valeur AuditKerberosTicketLogonEvents
Type de données REG_DWORD
Données 1 Par défaut – journal des événements critiques
2 Consigner tous les événements Netlogon
0 Ne pas journaliser les événements Netlogon
Redémarrage requis ? Non

Journaux d’événements

Les événements d’audit Kerberos suivants seront générés sur le serveur Kerberos qui accepte l’authentification Kerberos entrante. Ce serveur Kerberos effectuera la validation PAC, qui utilise le nouveau flux d’ouverture de session par ticket réseau.

Action d’ouverture de session de ticket Kerberos
Journal des événements Système
Type d’événement Information
Source de l’événement Security-Kerberos
ID d’événement 21
Texte de l’événement Au cours de l’ouverture de session du ticket réseau Kerberos, les actions suivantes ont été effectuées sur <le ticket de service pour le compte> de compte <du domaine>> de <domaine. Pour plus d’informations, veuillez consulter https://go.microsoft.com/fwlink/?linkid=2262558.

<Action à entreprendre>

Cet événement s’affiche lorsqu’un contrôleur de domaine a effectué une action récupérable au cours d’un flux d’ouverture de session par ticket réseau. À ce jour, les actions suivantes sont consignées :

  • Les SID utilisateur ont été filtrés.
  • Les SID d’appareil ont été filtrés.
  • L’identité composée a été supprimée en raison du filtrage SID empêchant l’identité de l’appareil.
  • L’identité composée a été supprimée en raison du filtrage SID interdisant le nom de domaine de l’appareil.
Échec d’ouverture de session de ticket Kerberos
Journal des événements Système
Type d’événement Erreur
Source de l’événement Security-Kerberos
ID d’événement 22
Texte de l’événement Lors de l’ouverture de session par ticket réseau Kerberos, le ticket de service pour le compte> de compte <à partir du domaine> a été refusé par le contrôleur de <domaine <> pour les raisons suivantes. Pour plus d’informations, veuillez consulter https://go.microsoft.com/fwlink/?linkid=2262558.

Raison : <Raison>
ErrorCode : <Code d’erreur>

Cet événement s’affiche lorsqu’un contrôleur de domaine a refusé la demande d’ouverture de session par ticket réseau pour les raisons indiquées dans l’événement.

Secours pour l’ouverture de session de ticket Kerberos
Journal des événements Système
Type d’événement Avertissement ou erreur
Source de l’événement Security-Kerberos
ID d’événement 23
Texte de l’événement Lors de l’ouverture de session par ticket réseau Kerberos, le ticket de service pour les account_name de compte <à partir de domain_name> de domaine <n’a pas pu être transféré à un contrôleur de domaine pour répondre à la> demande. Pour plus d’informations, veuillez consulter https://go.microsoft.com/fwlink/?linkid=2262558.
  • Cet événement s’affiche sous forme d’avertissement si PacSignatureValidationLevel ET CrossDomainFilteringLevel ne sont pas définis sur Appliquer ou plus strict. Enregistré sous forme d’avertissement, l’événement indique que les flux d’ouverture de session du ticket réseau ont contacté un contrôleur de domaine ou un appareil équivalent qui n’a pas compris le nouveau mécanisme. L’authentification a été autorisée pour revenir au comportement précédent.
  • Cet événement s’affiche sous forme d’erreur si PacSignatureValidationLevel OU CrossDomainFilteringLevel est défini sur Appliquer ou plus strict. Cet événement en tant qu'« erreur » indique que le flux d’ouverture de session du ticket réseau a contacté un contrôleur de domaine ou un appareil équivalent qui n’a pas compris le nouveau mécanisme. L’authentification a été refusée et n’a pas pu revenir au comportement précédent.
Échec inattendu de Netlogon
Journal des événements Système
Type d’événement Erreur
Source de l’événement Netlogon
ID d’événement 5842
Texte de l’événement Le service Netlogon a rencontré une erreur inattendue lors du traitement d’une demande d’ouverture de session de ticket réseau Kerberos. Pour plus d’informations, veuillez visiter https://go.microsoft.com/fwlink/?linkid=2261497.
Compte du ticket de service : <Compte>
Ticket de service Domaine : <Domaine>
Nom de la station de travail : <nom de la machine>
Statut : <Code d’erreur>

Cet événement est généré chaque fois que Netlogon rencontre une erreur inattendue lors d’une demande d’ouverture de session via un ticket réseau. Cet événement est consigné lorsque AuditKerberosTicketLogonEvents est défini sur (1) ou une valeur supérieure.

Impossible de transférer Netlogon
Journal des événements Système
Type d’événement Avertissement
Source de l’événement Netlogon
ID d’événement 5843
Texte de l’événement Le service Netlogon n’a pas pu transmettre une demande d’ouverture de session de ticket réseau Kerberos au contrôleur de domaine <DC>. Pour plus d’informations, veuillez visiter https://go.microsoft.com/fwlink/?linkid=2261497.
Compte du ticket de service : <Compte>
Ticket de service Domaine : <Domaine>
Nom de la station de travail : <nom de la machine>

Cet événement est généré chaque fois que Netlogon n’a pas pu terminer l’ouverture de session du ticket réseau, car un contrôleur de domaine n’a pas compris les modifications. En raison des limitations du protocole Netlogon, le client Netlogon n’est pas en mesure de déterminer si le contrôleur de domaine avec lequel il communique directement est celui qui ne comprend pas les modifications ou s’il s’agit d’un contrôleur de domaine le long de la chaîne de transfert qui ne comprend pas les modifications.

  • Si le domaine du ticket de service est le même que le domaine du compte d’ordinateur, il est probable que le contrôleur de domaine dans le journal des événements ne comprenne pas le flux d’ouverture de session du ticket réseau.
  • Si le domaine du ticket de service est différent du domaine du compte d’ordinateur, l’un des contrôleurs de domaine sur le chemin du domaine du compte d’ordinateur au domaine du compte de service n’a pas compris le flux d’ouverture de session du ticket réseau

Cet événement est désactivé par défaut. Microsoft recommande aux utilisateurs de mettre à jour l’ensemble de leur flotte avant d’activer l’événement.

Cet événement est consigné lorsque AuditKerberosTicketLogonEvents est défini sur (2).

Forum aux questions (FAQ)

Pourquoi dois-je mettre à jour toute ma flotte pour ce patch ?

Un contrôleur de domaine non mis à jour ne reconnaîtra pas cette nouvelle structure de demande. Cela entraînera l’échec de la case activée de sécurité. En mode de compatibilité, l’ancienne structure de demande sera utilisée. Ce scénario est toujours vulnérable à CVE-2024-26248 et CVE-2024-29056.

Serai-je vulnérable si je ne mets pas à jour l’ensemble de l’environnement ?

Oui. Cela s’explique par le fait que le nouveau flux d’ouverture de session du ticket réseau peut devoir être acheminé à travers les domaines pour atteindre le domaine du compte de service.

Quand un Windows Server effectue-t-il une validation PAC ?

La validation PAC peut être ignorée dans certaines circonstances, y compris, mais sans s’y limiter, les scénarios suivants :

  • Si le service dispose d’un privilège TCB. En règle générale, les services exécutés dans le contexte du compte SYSTEM (tels que les partages de fichiers SMB ou les serveurs LDAP) disposent de ce privilège.
  • Si le service est exécuté à partir du Planificateur de tâches.

Sinon, la validation PAC est effectuée sur tous les flux d’authentification Kerberos entrants.

Pourquoi les modifications sont-elles uniquement appliquées sur le serveur Windows Server acceptant l’authentification Kerberos entrante et effectuant la validation PAC ?

Ces CVE impliquent une élévation de privilèges locale où un compte de service malveillant ou compromis s’exécutant sur la station de travail Windows tente d’élever son privilège pour obtenir des droits d’administration locaux. Cela signifie que seule la station de travail Windows acceptant l’authentification Kerberos entrante est affectée.