Беше публикуван код за демонстрационна експлоатация (Proof-of-Concept) на „Certighost“ – уязвимост в услугите за сертификати на Windows Active Directory (Active Directory Certificate Services), която може да позволи на удостоверени атакуващи потенциално да компрометират Windows домейн.
Уязвимостта, проследявана като CVE-2026-54121, беше коригирана от Microsoft като част от актуализациите за сигурност от юли 2026 г. (Patch Tuesday).
„Удостоверен атакуващ може да манипулира атрибути, свързани с акаунт на компютър, и да получи сертификат от Active Directory Certificate Services, който позволява удостоверяване като този компютър чрез PKINIT“, обясниха от Microsoft.
Ако атакуващият успее да насочи атаката си към акаунт на домейн контролер, от Microsoft посочват, че той би могъл да се удостовери като домейн контролер и да извършва привилегировани операции в Active Directory.
Изследователите по сигурността H0j3n и Aniq Fakhrul докладваха уязвимостта на Microsoft на 14 май 2026 г., а компанията отстрани уязвимостта в юлските актуализации за сигурност. Миналата седмица изследователите публично оповестиха техническите подробности относно уязвимостта, включително пускането на експлоит, който може да се използва за придобиване на административни възможности на ниво домейн.
„Certighost е уязвимост в Active Directory Certificate Services (AD CS), която позволява на нископривилегирован потребител в домейна да се представи за домейн контролер и да постигне компрометиране на домейна при тестваната AD CS конфигурация“, се посочва в техническия доклад на изследователите.
Злоупотреба с механизма за пренасочване (chase) на AD CS
Active Directory Certificate Services (AD CS) е инфраструктурата на публичния ключ (PKI) на Microsoft за Windows домейни и се използва за издаване на сертификати за удостоверяване и защитени комуникации. По време на удостоверяване, базирано на сертификати, домейн контролерът проверява към кой акаунт в Active Directory принадлежи сертификатът и след това издава Kerberos идентификационни данни.
Certighost засяга резервен механизъм, използван от AD CS по време на заявки за записване на сертификати, който изследователите наричат „chase“ (пренасочване), и който използва две стойности на заявка за сертификат:
- cdc (или Client DC) идентифицира сървъра, с който сертифициращият орган (CA) трябва да се свърже.
- rmd (или Remote Domain) идентифицира акаунта, който сертифициращият орган трябва да търси.
Когато и двата атрибута са предоставени, сертифициращият орган се свързва със сървъра, посочен в cdc стойността, и търси посочения rmd. Преди това обаче системите не са проверявали дали сървърът, предоставен чрез контролираната от атакуващия cdc стойност, е легитимен домейн контролер. Това е позволявало на атакуващ да стартира фалшиви SMB, LSA и LDAP услуги, да насочи сертифициращия орган към контролираната от атакуващия система и да върне невярна информация за директорията за целевия компютърен акаунт.
В демонстрацията на атаката нископривилегирован потребител първо създава компютърен акаунт, което е разрешено съгласно конфигурацията по подразбиране на ms-DS-MachineAccountQuota. Акаунтът, създаден по този начин, е валиден субект на домейна. Това позволява на контролираната от атакуващия крайна точка за пренасочване да премине проверките за удостоверяване, необходими за продължаване на работата на сертифициращия орган, въпреки че това не е реалният домейн контролер, за който се представя.
След това атакуващият изпраща заявка за сертификат, която насочва сертифициращия орган към фалшивите услуги и се целѝ в акаунт на домейн контролер. Тъй като сертифициращият орган се доверява на информацията за самоличност, върната от контролираните от атакуващия услуги, той издава сертификат, който може да бъде използван за удостоверяване като този домейн контролер.
Публикуваният демонстрационен код certighost.py автоматизира този процес, като използва сертификата за удостоверяване чрез PKINIT като целевия домейн контролер, записва получените Kerberos идентификационни данни в .ccache файл и извлича NT хеша на акаунта. Изследователите са демонстрирали използването на записаните Kerberos данни с инструмента secretsdump на Impacket за извършване на DCSync атака и извличане на данните на акаунта krbtgt.
Акаунтът на домейн контролер има права за репликация на директорията. С получените Kerberos данни атакуващият може да изиска тайните на акаунта, включително тайната на krbtgt.
Microsoft коригира уязвимостта като част от юлските актуализации за сигурност чрез добавяне на валидация към този процес. Сертифициращият орган вече проверява дали сървърът, посочен в атрибута cdc, съответства на легитимен домейн контролер в Active Directory и потвърждава дали върнатата самоличност съвпада с очаквания акаунт.
За администраторите, които не могат да инсталират юлските корекции за сигурност веднага, изследователите посочват, че опционалният механизъм за пренасочване може да бъде деактивиран, но подчертават, че това временно решение е само временна мярка за смекчаване на риска и не е напълно тествано в производствени среди. Поради това администраторите трябва да дадат приоритет на инсталирането на най-новите корекции за сигурност възможно най-скоро.