10 дней от патча до эксплойта: в открытый доступ выложили рабочий инструмент для атаки Certighost на Active Directory

То, что должно было подтверждать личность, стало инструментом для её подмены.


gp5w4zxwi7zeqmczkaws7tbdxr09e6x4.jpg

Сертификат, выданный не тому устройству, может превратить обычную учётную запись в инструмент для захвата домена, и именно такой сценарий показала уязвимость Certighost в службах Active Directory. Специалисты H0j3n и Aniq Fakhrul опубликовали рабочую демонстрацию атаки, которая позволяет пользователю с минимальными правами получить сертификат контроллера домена и пройти аутентификацию от имени этого сервера.

Проблема получила обозначение CVE-2026-54121 и затрагивает Active Directory Certificate Services (AD CS). Microsoft классифицировала уязвимость как ошибку проверки прав доступа и оценила её в 8,8 балла по шкале CVSS. Исправление для AD CS компания выпустила 14 июля, а публичная демонстрация появилась 24 июля.

Для атаки не нужны права администратора. Достаточно доступа к сети и обычной доменной учётной записи. В тестовой среде исследователи использовали стандартную учётную запись из группы Domain Users, которая смогла создать учётную запись компьютера благодаря настройке ms-DS-MachineAccountQuota либо задействовать уже подконтрольный объект.

Атака использует механизм «chase» в процессе выдачи сертификатов AD CS. Если центр сертификации не может получить сведения о конечном объекте, протокол Windows позволяет запросу указать сервер Active Directory и имя объекта компьютера для поиска. Специалисты обнаружили, что уязвимая цепочка заставляла центр сертификации обращаться к указанному серверу через SMB и LDAP без проверки, действительно ли перед ним находится контроллер домена.

Злоумышленник мог запустить поддельные службы LSA и LDAP, перенаправить запрос аутентификации центра сертификации на настоящий контроллер домена через Netlogon и получить его параметры идентификации. После этого центр сертификации подписывал сертификат с данными контроллера домена, хотя запрос исходил от другой машины.

Полученный сертификат позволяет пройти аутентификацию Kerberos от имени контроллера домена через PKINIT. В результате атакующий может получить учётные данные Kerberos и запросить секреты домена через механизм DCSync , включая ключевую учётную запись krbtgt, которая используется для выдачи билетов Kerberos.

Опубликованный инструмент автоматизирует всю цепочку: создаёт или использует учётную запись компьютера, запускает сетевые обработчики, перенаправляет запросы и сохраняет полученные сертификаты и данные аутентификации. Демонстрацию проверили в лаборатории на лесах Windows Server 2016 и новее с Enterprise CA и стандартным шаблоном сертификата компьютера.

Специалисты рекомендуют установить июльские обновления Microsoft на серверах AD CS. Если немедленная установка невозможна, в лаборатории проверили временное отключение механизма «chase», но такой вариант может нарушить штатную выдачу сертификатов. Перед применением в рабочей среде настройку советуют протестировать, а исправление Microsoft использовать как постоянное решение.