🔍 Contexte : Le 2 avril 2026, la société australienne dotSec publie une analyse technique détaillant la découverte et la divulgation responsable à Microsoft d’une vulnérabilité de désérialisation non sécurisée dans un binaire du Windows Assessment and Deployment Kit (ADK).

⚠️ Vulnérabilité : La faille, référencée CVE-2026-25166 et attribuée à Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livré avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnérabilité classique de type CWE-502 (Désérialisation de données non fiables).

🛠️ Mécanisme d’exploitation :

  • L’attaquant génère un payload malveillant via l’outil ysoserial.net (gadget DataSetOldBehaviourFromFile, format BinaryFormatter)
  • Le payload est un fichier .clg passé à imgmgr.exe /i <fichier_malveillant>
  • Sur une machine avec la politique Application Control ‘Allow Microsoft’ activée, un payload spawning un nouveau processus est bloqué
  • Un payload alternatif chargeant une DLL malveillante inline (sans spawner de nouveau processus) contourne avec succès Application Control et exécute du code arbitraire

📋 Contexte élargi : L’article rappelle que la désérialisation non sécurisée a été à l’origine de vulnérabilités majeures :

  • CVE-2022-41082 (ProxyNotShell – Exchange)
  • CVE-2025-49704 (ToolShell – SharePoint)
  • CVE-2025-59287 (WSUS)

🚨 Impact : imgmgr.exe n’est pas encore présent sur la liste de blocage recommandée de Microsoft. L’exploitation nécessite un accès préalable à l’endpoint (post-compromise). Elle permet de contourner à la fois les détections EDR et l’application whitelisting sur les endpoints durcis.

📄 Nature de l’article : Publication de recherche technique (vulnerability research / responsible disclosure) visant à documenter la vulnérabilité, son exploitation et à alerter la communauté défensive avant disponibilité d’un patch.

🧠 TTPs et IOCs détectés

TTP

  • T1211 — Exploitation for Defense Evasion (Defense Evasion)
  • T1059.002 — Command and Scripting Interpreter: AppleScript (Execution)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1218 — System Binary Proxy Execution (Defense Evasion)

IOC

  • CVEs : CVE-2026-25166NVD · CIRCL
  • CVEs : CVE-2022-41082NVD · CIRCL
  • CVEs : CVE-2025-49704NVD · CIRCL
  • CVEs : CVE-2025-59287NVD · CIRCL
  • Fichiers : imgmgr.exe
  • Fichiers : malicious.clg
  • Fichiers : malicious-dll.clg
  • Fichiers : MsgBoxLibrary.dll
  • Fichiers : MsgBox.exe
  • Chemins : C:\temp\malicious.clg
  • Chemins : C:\temp\MsgBox.exe
  • Chemins : C:\Temp\MsgBoxLibrary.dll
  • Chemins : C:\temp\malicious-dll.clg

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ysoserial.net (tool)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ dotsec.com — source non référencée (0pts)
  • ✅ 14099 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 4/4 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.dotsec.com/insecure-deserialisation-app-control-bypass/