Certighost (CVE-2026-54121) : qualquer conta do AD pode se passar por um Domain Controller

Cibersegurança Jul 24, 2026Adicionar aos favoritos

Certighost (CVE-2026-54121) : qualquer conta do AD pode se passar por um Domain Controller
Ilustração : Momiji Shirogane

CVE-2026-54121, CVSS 8.8. Uma conta de domínio sem privilégios é suficiente para obter um certificado AD CS assinado para a identidade de um Domain Controller, autenticar-se via PKINIT e extrair krbtgt via DCSync. Corrigido em 14 de julho de 2026, exploit público desde hoje.

Os fatos

Os pesquisadores H0j3n e Aniq Fakhrul publicam nesta 24 de julho de 2026 a mecânica completa de Certighost - CVE-2026-54121, CVSS 8.8 - uma elevação de privilégios em escala de floresta do Active Directory, que explora um caminho de fallback do protocolo de inscrição do Active Directory Certificate Services (AD CS).

Cronologia oficial:

  • 14 de maio de 2026 - relatório à Microsoft (MSRC).
  • 22 de maio de 2026 - Microsoft confirma a vulnerabilidade.
  • 14 de julho de 2026 - patch lançado no Patch Tuesday.
  • 24 de julho de 2026 - publicação técnica + exploit funcional.

Sistemas afetados: Windows Server 2012 a 2025, Windows 10 versões 1607 e 1809. Ou seja: a quase totalidade do parque AD CS implantado atualmente.

Análise - a mecânica "chase"

A inscrição AD CS permite que uma máquina solicite um certificado para seu próprio objectSid e dNSHostName. Quando a CA (Certificate Authority) não possui as informações necessárias da entidade final, ela utiliza um fallback interno chamado "chase" no código da Microsoft. Esse fallback autoriza o solicitante a especificar:

  • cdc - o host do Domain Controller a ser consultado,
  • rmd - o objeto máquina a ser resolvido.

A vulnerabilidade reside em uma linha: a CA seguia o cdc fornecido pelo solicitante via SMB e LDAP sem verificar previamente se tratava-se de um Domain Controller legítimo. Em outras palavras, ela aceitava dialogar com qualquer host acessível como se fosse autoridade.

Cadeia de ataque

Um usuário do domínio, sem privilégios de administrador, procede da seguinte forma:

  1. Ele cria (ou reutiliza) uma conta de computador - em um tenant padrão, ms-DS-MachineAccountQuota = 10 permite que qualquer usuário crie até dez máquinas.
  2. Ele inicia serviços LSA e LDAP maliciosos em sua estação, acessível pela CA.
  3. Ele dispara uma solicitação de inscrição com cdc apontando para seu próprio host.
  4. A CA se conecta ao serviço SMB dele, repassa o desafio de autenticação para o DC real via Netlogon, e o atacante retorna os objectSid + dNSHostName do DC alvo.
  5. A CA emite um certificado assinado para a identidade do Domain Controller alvo.
  6. O atacante se autentica via PKINIT com esse certificado - agora ele é o DC aos olhos do domínio.
  7. DCSync: ele extrai a chave krbtgt. Game over.

Pré-requisitos: acesso à rede da CA a partir dos ouvintes SMB/LDAP do atacante, uma conta de domínio válida, uma CA corporativa com o caminho de chase vulnerável, template Machine padrão ativado para inscrição.

Quem é afetado

  • Toda floresta AD com AD CS implantado e um template Machine (ou equivalente) acessível a usuários autenticados - o que continua sendo a configuração padrão na maioria dos tenants.
  • Vetor interno: só é acionado com uma conta de domínio válida, mas sem privilégios elevados.
  • Alvo final: comprometimento completo do domínio via krbtgt.

O patch da Microsoft

O patch de julho adiciona a rotina CRequestInstance::_ValidateChaseTargetIsDC, que rejeita:

  • endereços IP literais em cdc,
  • nomes anormalmente longos ou contendo metacaracteres LDAP,
  • e exige uma correspondência exata com um objeto computador do Active Directory com a flag SERVER_TRUST_ACCOUNTe verificação de seu SID.

Em outras palavras: a CA não confia mais no que o cliente diz, ela verifica se está realmente falando com um DC legítimo registrado no AD.

O que fazer agora

  1. Aplique o Patch Tuesday de julho de 2026 em todos os seus servidores AD CS. Essa é a única resposta verdadeira.
  2. Enquanto aguarda o patch, workaround testado apenas em laboratório, não implante em produção sem validação:
    certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
    Restart-Service CertSvc -Force

    Essa chave desativa o comportamento chase no lado da CA. Verifique o impacto nos seus fluxos de inscrição legados antes.

  3. Reduza ms-DS-MachineAccountQuota para 0 para usuários padrão - boa prática geral, independentemente do Certighost.
  4. Monitore seus logs da CA (EventID 4886/4887 no Windows Security) para qualquer solicitação de inscrição incomum no template Machine.

O que fazer agora - o essencial

Patch Tuesday julho de 2026 + redução de MachineAccountQuota para 0. O PoC é público, a janela de exploração oportunista se abre agora.

Certighost se junta à família de ataques AD CS pós-Certipy (ESC1 a ESC15) que tornam a infraestrutura PKI do Windows um dos caminhos de escalonamento mais confiáveis em um domínio mal protegido. A mensagem não mudou desde a SpecterOps: audite seus templates AD CS.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

3 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações