Certighost (CVE-2026-54121) : cualquier cuenta de AD puede suplantar a un controlador de dominio

Ciberseguridad Jul 24, 2026Añadir a favoritos

Certighost (CVE-2026-54121) : cualquier cuenta de AD puede suplantar a un controlador de dominio
Ilustración : Momiji Shirogane

CVE-2026-54121, CVSS 8.8. Una cuenta de dominio sin ningún privilegio es suficiente para obtener un certificado AD CS firmado para la identidad de un Domain Controller, luego autenticarse mediante PKINIT y extraer krbtgt mediante DCSync. Parcheado el 14 de julio de 2026, exploit público desde hoy.

Los hechos

Los investigadores H0j3n y Aniq Fakhrul publican este 24 de julio de 2026 la mecánica completa de Certighost - CVE-2026-54121, CVSS 8.8 - una elevación de privilegios a escala del bosque de Active Directory, que explota un camino de fallback del protocolo de inscripción de Active Directory Certificate Services (AD CS).

Cronología oficial:

  • 14 de mayo de 2026 - informe a Microsoft (MSRC).
  • 22 de mayo de 2026 - Microsoft confirma la vulnerabilidad.
  • 14 de julio de 2026 - parche lanzado en el Patch Tuesday.
  • 24 de julio de 2026 - publicación técnica + exploit funcional.

Sistemas afectados: Windows Server 2012 a 2025, Windows 10 versiones 1607 y 1809. Es decir: la casi totalidad del parque AD CS desplegado hoy.

Análisis - la mecánica « chase »

La inscripción en AD CS permite a una máquina solicitar un certificado para su propio objectSid y dNSHostName. Cuando la CA (Certificate Authority) no dispone de la información necesaria de la entidad final, utiliza un fallback interno llamado « chase » en el código de Microsoft. Este fallback autoriza al solicitante a especificar:

  • cdc - el host del Domain Controller a consultar,
  • rmd - el objeto máquina a resolver.

La vulnerabilidad radica en una línea: la CA seguía el cdc proporcionado por el solicitante a través de SMB y LDAP sin verificar previamente que se trataba de un verdadero Domain Controller. En otras palabras, aceptaba dialogar con cualquier host accesible como si tuviera autoridad.

Cadena de ataque

Un usuario del dominio, sin privilegios de administrador, procede de la siguiente manera:

  1. Crea (o reutiliza) una cuenta de equipo - en un tenant por defecto, ms-DS-MachineAccountQuota = 10 permite a cualquier usuario crear hasta diez máquinas.
  2. Lanza servicios LSA y LDAP maliciosos en su equipo, accesible por la CA.
  3. Inicia una solicitud de inscripción con cdc apuntando a su propio host.
  4. La CA se conecta a su servicio SMB, reenvía el desafío de autenticación hacia el verdadero DC a través de Netlogon, y el atacante devuelve los objectSid + dNSHostName del DC objetivo.
  5. La CA emite un certificado firmado para la identidad del Domain Controller objetivo.
  6. El atacante se autentica mediante PKINIT con este certificado - ahora es el DC a ojos del dominio.
  7. DCSync: extrae la clave krbtgt. Fin del juego.

Requisitos previos: acceso de red a la CA desde los escuchas SMB/LDAP del atacante, una cuenta de dominio válida, una CA de empresa con el camino de chase vulnerable, plantilla Machine por defecto activada para la inscripción.

Quién está afectado

  • Todo bosque AD con AD CS desplegado y una plantilla Machine (o equivalente) accesible a usuarios autenticados - lo que sigue siendo la configuración por defecto en gran parte de los tenants.
  • Vector interno: solo se activa con una cuenta de dominio válida, pero sin ningún privilegio elevado.
  • Objetivo final: compromiso total del dominio mediante krbtgt.

El parche de Microsoft

El parche de julio añade la rutina CRequestInstance::_ValidateChaseTargetIsDC, que rechaza:

  • las direcciones IP literales en cdc,
  • los nombres anormalmente largos o que contengan metacaracteres LDAP,
  • y exige una coincidencia exacta con un objeto equipo de Active Directory con la flag SERVER_TRUST_ACCOUNTy verificación de su SID.

En otras palabras: la CA ya no confía en lo que dice el cliente, verifica que está hablando con un DC legítimo registrado en AD.

Qué hacer ahora

  1. Aplique el Patch Tuesday de julio de 2026 en todos sus servidores AD CS. Es la única respuesta real.
  2. Mientras espera el parche, workaround probado solo en laboratorio, no implementar en producción sin validación:
    certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
    Restart-Service CertSvc -Force

    Esta clave desactiva el comportamiento chase en la CA. Verifique el impacto en sus flujos de inscripción legacy antes.

  3. Reduzca ms-DS-MachineAccountQuota a 0 para los usuarios estándar - buena práctica general, independientemente de Certighost.
  4. Monitoree sus logs de CA (EventID 4886/4887 en Windows Security) para cualquier solicitud de inscripción inusual en la plantilla Machine.

Qué hacer ahora - lo esencial

Patch Tuesday julio 2026 + reducción de MachineAccountQuota a 0. El PoC es público, la ventana de explotación oportunista se abre ahora.

Certighost se une a la familia de ataques AD CS post-Certipy (ESC1 a ESC15) que convierten la infraestructura PKI de Windows en uno de los caminos de escalada más fiables en un dominio mal endurecido. El mensaje no ha cambiado desde SpecterOps: audite sus plantillas AD CS.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

3 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información