Изследователите H0j3n и Aniq Fakhrul публикуваха работещ експлойт на 24 юли, който позволява на потребител на Active Directory с ниски привилегии да получи сертификат за домейн контролер и да се удостовери като тази машина.
Те са нарекли уязвимостта с кодовото име Certighost. Тъй като акаунтите на домейн контролерите притежават права за репликация на директорията, получените Kerberos идентификационни данни могат да извлекат тайната на krbtgt чрез DCSync.
Microsoft отстрани тази уязвимост в услугите за сертифициране на Active Directory (AD CS) десет дни по-рано като CVE-2026-54121. Компанията я класифицира като грешка при оторизацията и ѝ присвои CVSS оценка от 8.8.
Експлоатацията изисква мрежов достъп и домейн акаунт, но не и администраторски права или взаимодействие с потребителя. В тестовете на изследователите обикновен акаунт в Domain Users е могъл да създаде компютърен акаунт в рамките на стойността по подразбиране за ms-DS-MachineAccountQuota от 10 или да използва повторно такъв, който вече контролира.
Веригата също така е изисквала Enterprise CA (сертифициращ орган на организацията), който да следва уязвимия път, записване чрез шаблона по подразбиране Machine и мрежова достъпност от сертифициращия орган до SMB и LDAP слушателите на атакуващия.
Организациите, използващи Enterprise CA, трябва да инсталират актуализациите на Microsoft от 14 юли на хостовете с AD CS. Към 24 юли нито един първичен източник, прегледан от The Hacker News, не докладва за експлоатация в реална среда, но пълният доказателствен концепт (proof-of-concept) е публичен. Липсата на доклади не доказва, че подобна експлоатация вече не се е случила.
Изследователите също така документираха тестван в лабораторни условия начин за деактивиране на резервния механизъм (chase), когато незабавното инсталиране на корекции за сигурност не е възможно, въпреки че това може да наруши легитимните процеси на записване.
Проблемът се намира в резервния механизъм за записване на AD CS, известен като „chase“. Когато сертифициращият орган (CA) не може да получи информация за краен субект, протоколът за записване на Windows позволява на заявката да предостави cdc (сървъра на Active Directory за връзка) и rmd (машинния обект за разрешаване).
Изследователите установиха, че сертифициращият орган следва предоставения от заявителя cdc хост през Server Message Block (SMB) и Lightweight Directory Access Protocol (LDAP), без първо да докаже, че той е реален домейн контролер.
Атакуващият може да стартира фалшиви Local Security Authority (LSA) и LDAP услуги, да препречи предизвикателството за удостоверяване на сертифициращия орган към реалния домейн контролер през Netlogon и да върне objectSid и dNSHostName на целевия домейн контролер. Контролиран машинен акаунт предоставя валидната домейн идентичност, необходима на сертифициращия орган за продължаване. Сертифициращият орган удостоверява този акаунт, след което подписва идентичността на целевия домейн контролер в сертификата.
Публичният експлойт автоматизира веригата. Той създава компютърен акаунт или преизползва такъв, указан с параметъра --computer-name. Инструментът стартира слушатели на портове 445 и 389 и препредава предизвикателството на сертифициращия орган към реалния домейн контролер през Netlogon. След това изпраща атрибутите cdc и rmd и записва PFX файл и Kerberos кеш на идентификационните данни.
Експлойтът използва криптография с публичен ключ за първоначално удостоверяване в Kerberos (PKINIT), за да се удостовери като целевия домейн контролер. Получените идентификационни данни могат да изискват тайните на акаунти чрез DCSync, включително krbtgt.
Бнарният анализ на изследователите установи, че юлската актуализация на Microsoft добавя CRequestInstance::_ValidateChaseTargetIsDC към certpdef.dll, преди сертифициращия орган да последва „chase“. Валидирането отхвърля IP адреси, прекалено дълги имена и LDAP метасимволи. То също така изисква точно един съвпадащ компютърен обект в Active Directory, чието DNS име съвпада с целевото и чийто userAccountControl включва SERVER_TRUST_ACCOUNT (8192). Последващо сравнение на SID блокира подмяната на обекти.
Публичният експлойт е тестван в среда (forest) с Windows Server 2016 или по-нов с Enterprise CA, шаблона по подразбиране Machine и квотата за машинни акаунти по подразбиране. Записът в NVD отделно изброява Windows Server 2012 до Windows Server 2025 като засегнати. Той също така включва версии на Windows 10 1607 и 1809. Уязвимостта липсва в каталога на известните експлоатирани уязвимости на CISA към 24 юли.
Изследователите докладваха за уязвимостта на Microsoft на 14 май. Microsoft я потвърди на 22 май и я коригира на 14 юли. Изследователите я разкриха публично на 24 юли. Администраторите, които не могат да инсталират корекции веднага, могат да изчистят флага за „chase“ и да рестартират услугите за сертифициране чрез командата:
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Изследователите са тествали това временно решение само в контролирана лаборатория. Те препоръчват първо да се тества и юлската актуализация да се третира като постоянно решение.