Ciberseguridad Jul 24, 2026Añadir a favoritos

CVE-2026-54121, CVSS 8.8. Una cuenta de dominio sin ningún privilegio es suficiente para obtener un certificado AD CS firmado para la identidad de un Domain Controller, luego autenticarse mediante PKINIT y extraer krbtgt mediante DCSync. Parcheado el 14 de julio de 2026, exploit público desde hoy.
Los investigadores H0j3n y Aniq Fakhrul publican este 24 de julio de 2026 la mecánica completa de Certighost - CVE-2026-54121, CVSS 8.8 - una elevación de privilegios a escala del bosque de Active Directory, que explota un camino de fallback del protocolo de inscripción de Active Directory Certificate Services (AD CS).
Cronología oficial:
Sistemas afectados: Windows Server 2012 a 2025, Windows 10 versiones 1607 y 1809. Es decir: la casi totalidad del parque AD CS desplegado hoy.
La inscripción en AD CS permite a una máquina solicitar un certificado para su propio objectSid y dNSHostName. Cuando la CA (Certificate Authority) no dispone de la información necesaria de la entidad final, utiliza un fallback interno llamado « chase » en el código de Microsoft. Este fallback autoriza al solicitante a especificar:
cdc - el host del Domain Controller a consultar,rmd - el objeto máquina a resolver.La vulnerabilidad radica en una línea: la CA seguía el cdc proporcionado por el solicitante a través de SMB y LDAP sin verificar previamente que se trataba de un verdadero Domain Controller. En otras palabras, aceptaba dialogar con cualquier host accesible como si tuviera autoridad.
Un usuario del dominio, sin privilegios de administrador, procede de la siguiente manera:
ms-DS-MachineAccountQuota = 10 permite a cualquier usuario crear hasta diez máquinas.cdc apuntando a su propio host.objectSid + dNSHostName del DC objetivo.krbtgt. Fin del juego.Requisitos previos: acceso de red a la CA desde los escuchas SMB/LDAP del atacante, una cuenta de dominio válida, una CA de empresa con el camino de chase vulnerable, plantilla Machine por defecto activada para la inscripción.
Machine (o equivalente) accesible a usuarios autenticados - lo que sigue siendo la configuración por defecto en gran parte de los tenants.krbtgt.El parche de julio añade la rutina CRequestInstance::_ValidateChaseTargetIsDC, que rechaza:
cdc,SERVER_TRUST_ACCOUNTy verificación de su SID.En otras palabras: la CA ya no confía en lo que dice el cliente, verifica que está hablando con un DC legítimo registrado en AD.
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force Esta clave desactiva el comportamiento chase en la CA. Verifique el impacto en sus flujos de inscripción legacy antes.
ms-DS-MachineAccountQuota a 0 para los usuarios estándar - buena práctica general, independientemente de Certighost.Machine.Patch Tuesday julio 2026 + reducción de MachineAccountQuota a 0. El PoC es público, la ventana de explotación oportunista se abre ahora.
Certighost se une a la familia de ataques AD CS post-Certipy (ESC1 a ESC15) que convierten la infraestructura PKI de Windows en uno de los caminos de escalada más fiables en un dominio mal endurecido. El mensaje no ha cambiado desde SpecterOps: audite sus plantillas AD CS.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.