Certighost (CVE-2026-54121): любой аккаунт Active Directory может выдать себя за контроллер домена

Кибербезопасность Jul 24, 2026В закладки

Certighost (CVE-2026-54121): любой аккаунт Active Directory может выдать себя за контроллер домена
Иллюстрация : Momiji Shirogane

CVE-2026-54121, CVSS 8.8. Учётная запись домена без каких-либо привилегий достаточна для получения подписанного сертификата AD CS от имени контроллера домена, последующей аутентификации через PKINIT и извлечения krbtgt с помощью DCSync. Исправлено 14 июля 2026 года, публичный эксплойт доступен с сегодняшнего дня.

Факты

Исследователи H0j3n и Aniq Fakhrul публикуют 24 июля 2026 года полную механику CertighostCVE-2026-54121, CVSS 8.8 — эскалации привилегий на уровне леса Active Directory, которая эксплуатирует резервный путь протокола регистрации Active Directory Certificate Services (AD CS).

Официальная хронология:

  • 14 мая 2026 года — отчёт в Microsoft (MSRC).
  • 22 мая 2026 года — Microsoft подтверждает уязвимость.
  • 14 июля 2026 года — патч выпущен в Patch Tuesday.
  • 24 июля 2026 года — техническая публикация + работающий эксплойт.

Затронутые системы: Windows Server 2012 до 2025, Windows 10 версии 1607 и 1809. То есть, практически весь парк AD CS, развёрнутый на сегодняшний день.

Анализ — механика «chase»

Регистрация в AD CS позволяет машине запрашивать сертификат для собственного objectSid и dNSHostName. Когда CA (Certificate Authority) не располагает необходимыми данными end-entity, она использует внутренний fallback, называемый в коде Microsoft «chase». Этот fallback позволяет заявителю указать:

  • cdc — хост Domain Controller для запроса,
  • rmd — объект машины для разрешения.

Уязвимость заключается в одной строке: CA следовала за cdc, предоставленным заявителем, через SMB и LDAP, не проверяя предварительно, является ли это настоящим Domain Controller. Иными словами, она соглашалась взаимодействовать с любым достижимым хостом, как если бы он был авторитетным.

Цепочка атаки

Пользователь домена, без привилегий администратора, действует следующим образом:

  1. Создаёт (или переиспользует) учётную запись компьютера — в дефолтном тенанте ms-DS-MachineAccountQuota = 10 позволяет любому пользователю создать до десяти машин.
  2. Запускает поддельные службы LSA и LDAP на своей машине, доступной для CA.
  3. Инициирует запрос на регистрацию с cdc, указывающим на собственный хост.
  4. CA подключается к его SMB-сервису, передаёт вызов аутентификации на настоящий DC через Netlogon, а злоумышленник перенаправляет objectSid + dNSHostName целевого DC.
  5. CA выдаёт сертификат, подписанный для идентичности целевого Domain Controller.
  6. Злоумышленник аутентифицируется через PKINIT с этим сертификатом — теперь он является DC в глазах домена.
  7. DCSync: извлекает ключ krbtgt. Game over.

Предпосылки: сетевой доступ к CA со стороны SMB/LDAP-слушателей злоумышленника, валидная учётная запись домена, уязвимая CA предприятия с включённым путём chase, шаблон Machine по умолчанию для регистрации.

Кого это касается

  • Любой лес AD с развёрнутым AD CS и шаблоном Machine (или эквивалентом), доступным аутентифицированным пользователям — что остаётся дефолтной конфигурацией в большинстве тенантов.
  • Внутренний вектор: срабатывает только при наличии валидной учётной записи домена, но без каких-либо высоких привилегий.
  • Конечная цель: полная компрометация домена через krbtgt.

Исправление от Microsoft

Июльский патч добавляет рутину CRequestInstance::_ValidateChaseTargetIsDC, которая отклоняет:

  • IP-литералы в cdc,
  • имена необычно длинные или содержащие LDAP-метасимволы,
  • и требует точного совпадения с объектом компьютера Active Directory с флагом SERVER_TRUST_ACCOUNTи проверки его SID.

Иными словами: CA больше не доверяет тому, что говорит клиент, она проверяет, что общается с легитимным DC, зарегистрированным в AD.

Что делать сейчас

  1. Установите патч Patch Tuesday июля 2026 года на все ваши серверы AD CS. Это единственный по-настоящему правильный ответ.
  2. До установки патча, workaround протестированный только в лаборатории, не внедряйте в продакшн без валидации:
    certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
    Restart-Service CertSvc -Force

    Этот ключ отключает поведение chase на стороне CA. Проверьте влияние на ваши legacy-процессы регистрации.

  3. Уменьшите ms-DS-MachineAccountQuota до 0 для стандартных пользователей — хорошая практика в целом, независимо от Certighost.
  4. Мониторьте логи CA (EventID 4886/4887 в Windows Security) на предмет необычных запросов регистрации по шаблону Machine.

Что делать сейчас — самое важное

Patch Tuesday июля 2026 года + снижение MachineAccountQuota до 0. PoC публичен, окно для оппортунистической эксплуатации открыто.

Certighost пополнил семейство атак AD CS post-Certipy (ESC1 до ESC15), делающих инфраструктуру PKI Windows одним из самых надёжных путей эскалации на плохо защищённом домене. Сообщение не изменилось со времён SpecterOps: аудируйте ваши шаблоны AD CS.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

3 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация