🔍 Contexte
Publié sur GitHub (semperis-community/resetnightmare), cet article présente un outil Proof-of-Concept (PoC) pour la vulnérabilité CVE-2026-27912, baptisée ResetNightmare.
🧩 Description de la vulnérabilité
ResetNightmare est une faille de validation dans le protocole Kerberos Change Password affectant les contrôleurs de domaine Active Directory non patchés. Elle permet à un attaquant de réinitialiser le mot de passe de n’importe quel compte utilisateur ou ordinateur sans connaître le mot de passe actuel.
⚙️ Conditions d’exploitation
L’attaque nécessite :
- Un contrôleur de domaine non patché
- La capacité d’écrire un
userPrincipalName(UPN) sur un compte contrôlé par l’attaquant - Alternativement : la permission de créer des utilisateurs/ordinateurs dans une OU (ce qui confère des droits
GenericWritesur le compte créé)
🔄 Flux d’attaque
- L’attaquant dispose d’un compte sur lequel il peut écrire un UPN (existant ou créé via
-CreateNewPath) - Il définit l’UPN de ce compte sur le
sAMAccountNamede la cible (ex :Administrator) - Il demande un TGT pour le nom d’utilisateur cible avec le type de nom
NT-ENTERPRISE, ciblant le SPNkadmin/changepw - Il efface l’UPN de son propre compte
- Il utilise le TGT obtenu pour réinitialiser le mot de passe de la cible sans jamais connaître l’ancien
- L’attaquant peut ensuite s’authentifier avec les nouveaux identifiants
🛠️ Dépendances techniques
- Windows avec PowerShell
- Module PowerShell ActiveDirectory
- Rubeus.exe (compilé contre .NET Framework 4.6.2)
- Script principal :
ResetNightmare.ps1/ fonctionInvoke-ResetNightmare
📄 Type d’article
Il s’agit d’une publication technique de type PoC à visée de validation et de sensibilisation, documentant l’exploitation complète de CVE-2026-27912 dans un environnement Active Directory.
🧠 TTPs et IOCs détectés
TTP
- T1558.001 — Steal or Forge Kerberos Tickets: Golden Ticket (Credential Access)
- T1098 — Account Manipulation (Persistence)
- T1136.001 — Create Account: Local Account (Persistence)
- T1078 — Valid Accounts (Defense Evasion)
- T1110 — Brute Force (Credential Access)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ResetNightmare (tool)
- Rubeus (tool)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 4855 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://github.com/semperis-community/resetnightmare