Cybersécurité hierAjouter aux favoris

CVE-2026-54121, CVSS 8.8. Un compte de domaine sans aucun privilège suffit à obtenir un certificat AD CS signé pour l'identité d'un Domain Controller, puis à s'authentifier via PKINIT et à extraire krbtgt via DCSync. Patché le 14 juillet 2026, exploit public depuis aujourd'hui.
Les chercheurs H0j3n et Aniq Fakhrul publient ce 24 juillet 2026 la mécanique complète de Certighost - CVE-2026-54121, CVSS 8.8 - une élévation de privilèges à l'échelle de la forêt Active Directory, qui exploite un chemin de repli du protocole d'enrôlement de Active Directory Certificate Services (AD CS).
Chronologie officielle :
Systèmes affectés : Windows Server 2012 à 2025, Windows 10 versions 1607 et 1809. Autant dire : la quasi-totalité du parc AD CS déployé aujourd'hui.
L'enrôlement AD CS permet à une machine de demander un certificat pour son propre objectSid et dNSHostName. Lorsque la CA (Certificate Authority) ne dispose pas des informations end-entity nécessaires, elle utilise un fallback interne baptisé « chase » dans le code Microsoft. Ce fallback autorise le demandeur à spécifier :
cdc - le host du Domain Controller à interroger,rmd - l'objet machine à résoudre.La faille tient en une ligne : la CA suivait le cdc fourni par le demandeur via SMB et LDAP sans vérifier au préalable qu'il s'agissait d'un vrai Domain Controller. Autrement dit, elle acceptait de dialoguer avec n'importe quel host reachable comme s'il faisait autorité.
Un utilisateur du domaine, sans privilège admin, procède ainsi :
ms-DS-MachineAccountQuota = 10 permet à tout user de créer jusqu'à dix machines.cdc pointant sur son propre host.objectSid + dNSHostName du DC cible.krbtgt. Game over.Prérequis : accès réseau vers la CA depuis les écouteurs SMB/LDAP de l'attaquant, un compte de domaine valide, une CA d'entreprise avec le chemin de chase vulnérable, template Machine par défaut activé pour l'enrôlement.
Machine (ou équivalent) accessible aux utilisateurs authentifiés - ce qui reste la config par défaut dans énormément de tenants.krbtgt.Le patch de juillet ajoute la routine CRequestInstance::_ValidateChaseTargetIsDC, qui rejette :
cdc,SERVER_TRUST_ACCOUNTet vérification de son SID.Autrement dit : la CA ne fait plus confiance à ce que raconte le client, elle vérifie qu'elle parle bien à un DC légitime enregistré dans AD.
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force Cette clé désactive le comportement chase côté CA. Vérifiez l'impact sur vos flux d'enrôlement legacy avant.
ms-DS-MachineAccountQuota à 0 pour les users standard - bonne pratique générale, indépendamment de Certighost.Machine.Patch Tuesday juillet 2026 + baisse de MachineAccountQuota à 0. Le PoC est public, la fenêtre d'exploitation opportuniste s'ouvre maintenant.
Certighost rejoint la famille des attaques AD CS post-Certipy (ESC1 à ESC15) qui font de l'infrastructure PKI Windows l'un des chemins d'escalation les plus fiables sur un domaine mal durci. Le message n'a pas changé depuis SpecterOps : auditez vos templates AD CS.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.