Кибербезопасность Jul 24, 2026В закладки

CVE-2026-54121, CVSS 8.8. Учётная запись домена без каких-либо привилегий достаточна для получения подписанного сертификата AD CS от имени контроллера домена, последующей аутентификации через PKINIT и извлечения krbtgt с помощью DCSync. Исправлено 14 июля 2026 года, публичный эксплойт доступен с сегодняшнего дня.
Исследователи H0j3n и Aniq Fakhrul публикуют 24 июля 2026 года полную механику Certighost — CVE-2026-54121, CVSS 8.8 — эскалации привилегий на уровне леса Active Directory, которая эксплуатирует резервный путь протокола регистрации Active Directory Certificate Services (AD CS).
Официальная хронология:
Затронутые системы: Windows Server 2012 до 2025, Windows 10 версии 1607 и 1809. То есть, практически весь парк AD CS, развёрнутый на сегодняшний день.
Регистрация в AD CS позволяет машине запрашивать сертификат для собственного objectSid и dNSHostName. Когда CA (Certificate Authority) не располагает необходимыми данными end-entity, она использует внутренний fallback, называемый в коде Microsoft «chase». Этот fallback позволяет заявителю указать:
cdc — хост Domain Controller для запроса,rmd — объект машины для разрешения.Уязвимость заключается в одной строке: CA следовала за cdc, предоставленным заявителем, через SMB и LDAP, не проверяя предварительно, является ли это настоящим Domain Controller. Иными словами, она соглашалась взаимодействовать с любым достижимым хостом, как если бы он был авторитетным.
Пользователь домена, без привилегий администратора, действует следующим образом:
ms-DS-MachineAccountQuota = 10 позволяет любому пользователю создать до десяти машин.cdc, указывающим на собственный хост.objectSid + dNSHostName целевого DC.krbtgt. Game over.Предпосылки: сетевой доступ к CA со стороны SMB/LDAP-слушателей злоумышленника, валидная учётная запись домена, уязвимая CA предприятия с включённым путём chase, шаблон Machine по умолчанию для регистрации.
Machine (или эквивалентом), доступным аутентифицированным пользователям — что остаётся дефолтной конфигурацией в большинстве тенантов.krbtgt.Июльский патч добавляет рутину CRequestInstance::_ValidateChaseTargetIsDC, которая отклоняет:
cdc,SERVER_TRUST_ACCOUNTи проверки его SID.Иными словами: CA больше не доверяет тому, что говорит клиент, она проверяет, что общается с легитимным DC, зарегистрированным в AD.
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force Этот ключ отключает поведение chase на стороне CA. Проверьте влияние на ваши legacy-процессы регистрации.
ms-DS-MachineAccountQuota до 0 для стандартных пользователей — хорошая практика в целом, независимо от Certighost.Machine.Patch Tuesday июля 2026 года + снижение MachineAccountQuota до 0. PoC публичен, окно для оппортунистической эксплуатации открыто.
Certighost пополнил семейство атак AD CS post-Certipy (ESC1 до ESC15), делающих инфраструктуру PKI Windows одним из самых надёжных путей эскалации на плохо защищённом домене. Сообщение не изменилось со времён SpecterOps: аудируйте ваши шаблоны AD CS.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.