🔍 Contexte

Publié sur GitHub (semperis-community/resetnightmare), cet article présente un outil Proof-of-Concept (PoC) pour la vulnérabilité CVE-2026-27912, baptisée ResetNightmare.

🧩 Description de la vulnérabilité

ResetNightmare est une faille de validation dans le protocole Kerberos Change Password affectant les contrôleurs de domaine Active Directory non patchés. Elle permet à un attaquant de réinitialiser le mot de passe de n’importe quel compte utilisateur ou ordinateur sans connaître le mot de passe actuel.

⚙️ Conditions d’exploitation

L’attaque nécessite :

  • Un contrôleur de domaine non patché
  • La capacité d’écrire un userPrincipalName (UPN) sur un compte contrôlé par l’attaquant
  • Alternativement : la permission de créer des utilisateurs/ordinateurs dans une OU (ce qui confère des droits GenericWrite sur le compte créé)

🔄 Flux d’attaque

  1. L’attaquant dispose d’un compte sur lequel il peut écrire un UPN (existant ou créé via -CreateNewPath)
  2. Il définit l’UPN de ce compte sur le sAMAccountName de la cible (ex : Administrator)
  3. Il demande un TGT pour le nom d’utilisateur cible avec le type de nom NT-ENTERPRISE, ciblant le SPN kadmin/changepw
  4. Il efface l’UPN de son propre compte
  5. Il utilise le TGT obtenu pour réinitialiser le mot de passe de la cible sans jamais connaître l’ancien
  6. L’attaquant peut ensuite s’authentifier avec les nouveaux identifiants

🛠️ Dépendances techniques

  • Windows avec PowerShell
  • Module PowerShell ActiveDirectory
  • Rubeus.exe (compilé contre .NET Framework 4.6.2)
  • Script principal : ResetNightmare.ps1 / fonction Invoke-ResetNightmare

📄 Type d’article

Il s’agit d’une publication technique de type PoC à visée de validation et de sensibilisation, documentant l’exploitation complète de CVE-2026-27912 dans un environnement Active Directory.

🧠 TTPs et IOCs détectés

TTP

  • T1558.001 — Steal or Forge Kerberos Tickets: Golden Ticket (Credential Access)
  • T1098 — Account Manipulation (Persistence)
  • T1136.001 — Create Account: Local Account (Persistence)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1110 — Brute Force (Credential Access)

IOC

  • CVEs : CVE-2026-27912 — NVD · CIRCL
  • Fichiers : ResetNightmare.ps1
  • Fichiers : Rubeus.exe

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ResetNightmare (tool)
  • Rubeus (tool)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 4855 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://github.com/semperis-community/resetnightmare