Fortra BoKS : trois failles critiques corrigées
Fortra a corrigé huit failles de sécurité dans Core Privileged Access Manager, plus connu sous le nom de BoKS. Trois d'entre elles sont jugées critiques, dont un contournement d'authentification lié à la façon dont le produit génère les mots de passe des comptes de service Active Directory.
BoKS permet aux organisations de gérer de manière centralisée leurs parcs Unix et Linux. Les administrateurs s'en servent pour appliquer des politiques et contrôler les accès sur l'ensemble des comptes, ce qui en fait une cible de choix si quelque chose tourne mal.
Des mots de passe prévisibles qui ouvrent la porte
La faille la plus grave porte la référence CVE-2026-79901 et affiche un score CVSS de 9,9. Fortra l'a divulguée jeudi, en prévenant qu'elle touche les déploiements de BoKS Manager qui s'appuient sur le keytab BoKS pour gérer les comptes de service Active Directory. Un keytab est un fichier qui stocke des identifiants afin que des services puissent s'authentifier sans qu'une personne ait à saisir de mot de passe.
Le problème vient de la génération des mots de passe. Selon Fortra, les mots de passe de ces comptes de service AD sont issus d'une "séquence pseudo-aléatoire prévisible initialisée avec l'horodatage Unix courant". Concrètement, le caractère aléatoire dépend du moment où le mot de passe a été défini.
"Un attaquant qui connaît le principal de service et peut estimer l'heure du changement de mot de passe peut reproduire un ensemble restreint de candidats et les vérifier hors ligne", a expliqué l'entreprise.
Pour y parvenir, un attaquant a besoin de trois choses : connaître le principal de service concerné, disposer d'une estimation raisonnable du moment où le mot de passe a été changé, et posséder des éléments de ticket Kerberos adéquats. Kerberos est le protocole d'authentification utilisé par Active Directory.
Cette dernière condition est moins difficile à remplir qu'il n'y paraît. Fortra a souligné qu'"un compte Active Directory standard authentifié peut normalement demander un ticket de service pour un SPN attribué au compte concerné ; un accès administrateur à BoKS, à l'hôte du service ou à son keytab n'est normalement pas requis". Un SPN, ou nom de principal de service, identifie un service dans Active Directory. L'entreprise a ajouté qu'un ticket de service capturé auparavant peut aussi servir à la vérification hors ligne.
Injection de commandes en root et dépassement de pile
La deuxième faille critique, CVE-2026-79898 (score CVSS de 9,1), est une injection de commandes dans crlserver. Un utilisateur authentifié pourrait y glisser des commandes shell que le BoKS Master exécute ensuite en tant que root.
Selon Fortra, la faille est accessible via BCC ainsi que via l'API REST ou SOAP de WSI. BCC et WSI sont tous deux joignables par le réseau, et aucun des deux n'exige de règle sudo ou suexec locale pour être utilisé. Cela élargit le nombre de personnes susceptibles d'atteindre le code vulnérable.
La troisième faille critique, CVE-2026-12627, obtient un score de 9,8. Il s'agit d'un dépassement de tampon sur la pile dans la fonction d'enregistrement automatique de BoKS. Un attaquant distant pourrait l'exploiter pour provoquer une corruption de la mémoire.
Cinq autres failles corrigées
Au-delà des trois failles critiques, la mise à jour corrige cinq vulnérabilités de gravité élevée ou moyenne. Parmi elles :
- des dépassements de tampon sur le tas
- une lecture hors limites
- un fichier temporaire non sécurisé
- une génération de mots de passe prévisible
Fortra n'a pas indiqué que l'une des huit failles soit exploitée dans la nature. Davantage de détails sont disponibles sur la page de sécurité produit de l'entreprise.
Pourquoi c'est important
C'est le contournement d'authentification qui retient l'attention. Les outils de gestion des accès à privilèges existent pour protéger les comptes les plus sensibles d'une organisation : une faiblesse dans la manière dont un tel outil crée les mots de passe va donc à l'encontre de sa raison d'être. Comme un simple compte AD authentifié peut généralement demander les éléments de ticket nécessaires, la barrière à l'exploitation semble relativement basse dès qu'un attaquant a pris pied dans le domaine. Le caractère hors ligne de l'attaque laisse aussi penser que les défenseurs ne verront pas grand-chose pendant que les candidats sont testés.
L'injection de commandes en root dans crlserver renforce cette inquiétude, puisqu'elle est accessible par le réseau via BCC et WSI. Les failles d'injection accessibles à distance dans les produits d'administration reviennent souvent ces derniers temps, comme on l'a vu avec la faille critique d'injection de code dans Fireware OS corrigée par WatchGuard la semaine dernière et les failles CSM de gravité maximale de Dell qui permettaient une prise de contrôle administrateur.
Aucun signe d'exploitation pour l'instant, mais la situation peut évoluer. Des cas récents comme celui de la faille TeamCity désormais utilisée par des gangs de ransomware montrent à quelle vitesse des bugs corrigés peuvent devenir des outils d'attaque une fois les détails rendus publics. Les organisations qui utilisent BoKS, en particulier celles qui recourent au keytab pour les comptes de service AD, auraient tout intérêt à appliquer rapidement les mises à jour. Il vaut aussi la peine de se demander s'il faut renouveler les mots de passe des comptes de service concernés après l'application du correctif, puisque ceux générés avant celui-ci peuvent encore suivre le schéma prévisible. Reste à voir si Fortra publiera des recommandations supplémentaires sur ce point, et si des chercheurs diffuseront des analyses techniques susceptibles d'attiser l'intérêt des attaquants.
