Вышел PoC-эксплойт для уязвимости Certighost в службе сертификатов Windows Active Directory, которая позволяет авторизованным злоумышленникам потенциально скомпрометировать домен Windows.
Уязвимость отслеживается как CVE-2026-54121 и представляет собой уязвимость в службе сертификатов Active Directory (AD CS), позволяющую пользователю домена с низкими привилегиями выдавать себя за контроллер домена и добиться компрометации домена в конфигурации AD CS.
Как поясняет Microsoft, аутентифицированный злоумышленник может манипулировать атрибутами, связанными с учетной записью компьютера, и получить сертификат от службы сертификатов Active Directory, который позволяет аутентифицироваться как пользователь этого компьютера с помощью PKINIT.
Если злоумышленнику удастся получить доступ к учетной записи контроллера домена, он сможет пройти аутентификацию как контроллер домена и выполнять привилегированные операции Active Directory.
В процессе аутентификации на основе сертификатов контроллер домена проверяет, к какой учетной записи Active Directory принадлежит сертификат, а затем выдает учетные данные Kerberos.
Certighost влияет на механизм резервного копирования, используемый AD CS во время запросов на регистрацию сертификатов, который исследователи называют «погоней» (chase), и который использует два значения запроса сертификата:
- cdcили Client DC указывает на сервер, с которым должен связаться центр сертификации;
- rmd, или удаленный домен, определяет учетную запись, которую центр сертификации должен искать.
Если указаны оба атрибута, центр сертификации подключается к серверу, указанному в значении cdc, и выполняет поиск указанного сервера rmd.
Однако ранее системы не проверяли, является ли сервер, указанный через контролируемое злоумышленником cdc значение, легитимным контроллером домена.
Это позволяло злоумышленнику запускать поддельные службы SMB, LSA и LDAP, направлять центр сертификации на контролируемую злоумышленником систему и возвращать ложную информацию о каталоге для целевой учетной записи машины.
В представленной исследователями атаке пользователь с низкими привилегиями сначала создает учетную запись машины, что разрешено в соответствии со стандартной конфигурацией ms-DS-MachineAccountQuota.
Это позволило контролируемой злоумышленником конечной точке для проверки подлинности пройти необходимые проверки аутентификации для продолжения работы центра сертификации, даже несмотря на то, что имитировался не контроллер домена.
Затем злоумышленник отправляет запрос на сертификат, который направляет центр сертификации (ЦС) к поддельным службам и нацелен на учетную запись контроллера домена.
Поскольку ЦС доверяет информации об идентификации, возвращаемой службами, контролируемыми злоумышленником, он выдает сертификат, который можно использовать для аутентификации в качестве этого контроллера домена и выполнения операций Active Directory.
Исследователи H0j3n и Aniq Fakhrul сообщили об уязвимости в Microsoft 14 мая 2026 года, которая исправила ее в июльских обновлениях безопасности.
На прошлой неделе исследователи обнародовали технические подробности, включая информацию о выпуске эксплойта, который можно использовать для получения административных прав на уровне домена.
Выпущенный прототип certighost.py автоматизирует этот процесс, используя сертификат для аутентификации через PKINIT в качестве целевого контроллера домена, сохраняя полученные учетные данные Kerberos в файл .ccache и извлекая NT-хеш учетной записи.
Затем исследователи продемонстрировали, как с помощью сохраненных учетных данных Kerberos и инструмента secretsdump от Impacket выполнить атаку DCSync и получить учетные данные учетной записи krbtgt.
В рамках PatchTuesday Microsoft устранила уязвимость, добавив проверку в процесс отслеживания уязвимостей.
Теперь центр сертификации проверяет, соответствует ли сервер, указанный в cdc атрибуте, легитимному контроллеру домена в Active Directory, и подтверждает, что возвращенное удостоверение соответствует ожидаемой учетной записи.