Сертификат, выданный не тому устройству, может превратить обычную учётную запись в инструмент для захвата домена, и именно такой сценарий показала уязвимость Certighost в службах Active Directory. Специалисты H0j3n и Aniq Fakhrul опубликовали рабочую демонстрацию атаки, которая позволяет пользователю с минимальными правами получить сертификат контроллера домена и пройти аутентификацию от имени этого сервера.
Проблема получила обозначение CVE-2026-54121 и затрагивает Active Directory Certificate Services (AD CS). Microsoft классифицировала уязвимость как ошибку проверки прав доступа и оценила её в 8,8 балла по шкале CVSS. Исправление для AD CS компания выпустила 14 июля, а публичная демонстрация появилась 24 июля.
Для атаки не нужны права администратора. Достаточно доступа к сети и обычной доменной учётной записи. В тестовой среде исследователи использовали стандартную учётную запись из группы Domain Users, которая смогла создать учётную запись компьютера благодаря настройке ms-DS-MachineAccountQuota либо задействовать уже подконтрольный объект.
Атака использует механизм «chase» в процессе выдачи сертификатов AD CS. Если центр сертификации не может получить сведения о конечном объекте, протокол Windows позволяет запросу указать сервер Active Directory и имя объекта компьютера для поиска. Специалисты обнаружили, что уязвимая цепочка заставляла центр сертификации обращаться к указанному серверу через SMB и LDAP без проверки, действительно ли перед ним находится контроллер домена.
Злоумышленник мог запустить поддельные службы LSA и LDAP, перенаправить запрос аутентификации центра сертификации на настоящий контроллер домена через Netlogon и получить его параметры идентификации. После этого центр сертификации подписывал сертификат с данными контроллера домена, хотя запрос исходил от другой машины.
Полученный сертификат позволяет пройти аутентификацию Kerberos от имени контроллера домена через PKINIT. В результате атакующий может получить учётные данные Kerberos и запросить секреты домена через механизм DCSync, включая ключевую учётную запись krbtgt, которая используется для выдачи билетов Kerberos.
Опубликованный инструмент автоматизирует всю цепочку: создаёт или использует учётную запись компьютера, запускает сетевые обработчики, перенаправляет запросы и сохраняет полученные сертификаты и данные аутентификации. Демонстрацию проверили в лаборатории на лесах Windows Server 2016 и новее с Enterprise CA и стандартным шаблоном сертификата компьютера.
Специалисты рекомендуют установить июльские обновления Microsoft на серверах AD CS. Если немедленная установка невозможна, в лаборатории проверили временное отключение механизма «chase», но такой вариант может нарушить штатную выдачу сертификатов. Перед применением в рабочей среде настройку советуют протестировать, а исправление Microsoft использовать как постоянное решение.
