Cibersegurança Jul 24, 2026Adicionar aos favoritos

CVE-2026-54121, CVSS 8.8. Uma conta de domínio sem privilégios é suficiente para obter um certificado AD CS assinado para a identidade de um Domain Controller, autenticar-se via PKINIT e extrair krbtgt via DCSync. Corrigido em 14 de julho de 2026, exploit público desde hoje.
Os pesquisadores H0j3n e Aniq Fakhrul publicam nesta 24 de julho de 2026 a mecânica completa de Certighost - CVE-2026-54121, CVSS 8.8 - uma elevação de privilégios em escala de floresta do Active Directory, que explora um caminho de fallback do protocolo de inscrição do Active Directory Certificate Services (AD CS).
Cronologia oficial:
Sistemas afetados: Windows Server 2012 a 2025, Windows 10 versões 1607 e 1809. Ou seja: a quase totalidade do parque AD CS implantado atualmente.
A inscrição AD CS permite que uma máquina solicite um certificado para seu próprio objectSid e dNSHostName. Quando a CA (Certificate Authority) não possui as informações necessárias da entidade final, ela utiliza um fallback interno chamado "chase" no código da Microsoft. Esse fallback autoriza o solicitante a especificar:
cdc - o host do Domain Controller a ser consultado,rmd - o objeto máquina a ser resolvido.A vulnerabilidade reside em uma linha: a CA seguia o cdc fornecido pelo solicitante via SMB e LDAP sem verificar previamente se tratava-se de um Domain Controller legítimo. Em outras palavras, ela aceitava dialogar com qualquer host acessível como se fosse autoridade.
Um usuário do domínio, sem privilégios de administrador, procede da seguinte forma:
ms-DS-MachineAccountQuota = 10 permite que qualquer usuário crie até dez máquinas.cdc apontando para seu próprio host.objectSid + dNSHostName do DC alvo.krbtgt. Game over.Pré-requisitos: acesso à rede da CA a partir dos ouvintes SMB/LDAP do atacante, uma conta de domínio válida, uma CA corporativa com o caminho de chase vulnerável, template Machine padrão ativado para inscrição.
Machine (ou equivalente) acessível a usuários autenticados - o que continua sendo a configuração padrão na maioria dos tenants.krbtgt.O patch de julho adiciona a rotina CRequestInstance::_ValidateChaseTargetIsDC, que rejeita:
cdc,SERVER_TRUST_ACCOUNTe verificação de seu SID.Em outras palavras: a CA não confia mais no que o cliente diz, ela verifica se está realmente falando com um DC legítimo registrado no AD.
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force Essa chave desativa o comportamento chase no lado da CA. Verifique o impacto nos seus fluxos de inscrição legados antes.
ms-DS-MachineAccountQuota para 0 para usuários padrão - boa prática geral, independentemente do Certighost.Machine.Patch Tuesday julho de 2026 + redução de MachineAccountQuota para 0. O PoC é público, a janela de exploração oportunista se abre agora.
Certighost se junta à família de ataques AD CS pós-Certipy (ESC1 a ESC15) que tornam a infraestrutura PKI do Windows um dos caminhos de escalonamento mais confiáveis em um domínio mal protegido. A mensagem não mudou desde a SpecterOps: audite seus templates AD CS.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.