
Wprowadzenie do problemu / definicja
Certighost, oznaczony jako CVE-2026-54121, to krytyczna podatność affecting Microsoft Active Directory Certificate Services (AD CS), a dokładniej wdrożenia Enterprise CA. Problem wynika z błędnej walidacji tożsamości podczas procesu wystawiania certyfikatów, co może pozwolić użytkownikowi z niskimi uprawnieniami domenowymi uzyskać certyfikat uwierzytelniający przypisany do kontrolera domeny.
W praktyce oznacza to możliwość przejęcia uprzywilejowanej tożsamości w środowisku Active Directory bez konieczności wcześniejszego zdobycia uprawnień administracyjnych. To czyni tę lukę szczególnie niebezpieczną dla organizacji, które traktują urząd certyfikacji wyłącznie jako usługę pomocniczą, a nie fundament zaufania w infrastrukturze tożsamości.
W skrócie
- Podatność dotyczy Microsoft AD CS i mechanizmu wydawania certyfikatów przez Enterprise CA.
- Atak wykorzystuje niewystarczającą weryfikację endpointu używanego przez mechanizm „chase”.
- Niskouprzywilejowany użytkownik może doprowadzić do wystawienia certyfikatu dla kontrolera domeny.
- Uzyskany certyfikat może zostać użyty do pozyskania Kerberos TGT i wykonania DCSync.
- W skrajnym scenariuszu skutkiem jest pełne przejęcie domeny Active Directory.
Kontekst / historia
AD CS od lat pełni centralną rolę w korporacyjnych środowiskach Windows. Usługa odpowiada za logowanie certyfikatowe, uwierzytelnianie urządzeń, dostęp zdalny, integracje oparte na PKI oraz szereg procesów zależnych od zaufania do certyfikatów X.509. Z perspektywy bezpieczeństwa urząd certyfikacji nie jest więc dodatkiem, lecz jednym z filarów kontroli tożsamości.
Certighost wpisuje się w szerszą klasę ryzyk związanych z AD CS, gdzie błędy logiki, nieostrożna konfiguracja lub nadmiarowe uprawnienia tworzą ścieżki prowadzące do eskalacji przywilejów. Szczególnie istotne jest to, że scenariusz ataku może wykorzystywać domyślne ustawienia Active Directory, w tym możliwość tworzenia kont maszynowych przez zwykłych użytkowników domenowych w części środowisk.
Dodatkowym czynnikiem zwiększającym ryzyko jest publiczna dostępność materiałów technicznych i demonstracji działania ataku. W praktyce obniża to próg wejścia dla operatorów ransomware, brokerów dostępu i innych grup zajmujących się działaniami post-exploitation.
Analiza techniczna
Rdzeniem problemu jest sposób, w jaki Enterprise CA obsługuje żądania rejestracji certyfikatu, gdy nie może lokalnie rozwiązać obiektu docelowego. W takim scenariuszu AD CS może skorzystać z mechanizmu „chase”, czyli odwołania do wskazanego punktu sieciowego w celu odnalezienia odpowiedniego obiektu katalogowego.
Luka polega na tym, że urząd certyfikacji nie weryfikuje dostatecznie, czy wskazany endpoint rzeczywiście jest legalnym kontrolerem domeny. Atakujący może więc skierować CA do kontrolowanego przez siebie hosta, który zwróci spreparowane dane katalogowe. Jeżeli urząd certyfikacji uzna je za wiarygodne, wystawi certyfikat X.509 powiązany z uprzywilejowaną tożsamością, na przykład z kontem maszyny kontrolera domeny.
Po zdobyciu takiego certyfikatu możliwe staje się wykorzystanie mechanizmu PKINIT w Kerberos do pozyskania Ticket Granting Ticket dla konta kontrolera domeny. To otwiera drogę do wykonania DCSync, czyli pobrania materiału uwierzytelniającego z Active Directory, w tym potencjalnie danych potrzebnych do dalszej kompromitacji infrastruktury. W najbardziej niebezpiecznym wariancie napastnik może uzyskać kontrolę nad kluczowymi elementami domeny i utrwalić dostęp na wysokim poziomie uprzywilejowania.
Na szczególną uwagę zasługuje fakt, że exploit nie musi wymagać zmian w ACL ani wcześniejszego przejęcia kont administracyjnych. W referencyjnym scenariuszu wystarczające może być zwykłe konto domenowe, jeśli organizacja nie ograniczyła tworzenia kont maszynowych i dopuściła nadmiernie szeroką komunikację wychodzącą z serwera CA.
Konsekwencje / ryzyko
Wpływ podatności należy uznać za krytyczny dla organizacji korzystających z podatnych wdrożeń Enterprise CA. Problem dotyka samego centrum zaufania w środowisku Windows, a więc komponentu, którego kompromitacja może mieć skutki znacznie poważniejsze niż incydent ograniczony do pojedynczego hosta.
- eskalacja z poziomu zwykłego użytkownika domenowego do tożsamości kontrolera domeny,
- uzyskanie uprawnień replikacyjnych i wykonanie DCSync,
- przejęcie kont uprzywilejowanych,
- kompromitacja mechanizmów Kerberos i trwałe utrzymanie dostępu,
- pełna utrata integralności warstwy tożsamości w domenie.
Ryzyko zwiększa również charakter samego ataku. Nie jest to klasyczne zdalne wykonanie kodu, lecz nadużycie relacji zaufania pomiędzy CA, Active Directory i Kerberos. Tego typu aktywność może przypominać legalne operacje administracyjne, przez co wykrycie incydentu bywa trudniejsze, zwłaszcza jeśli monitoring koncentruje się głównie na endpointach.
Rekomendacje
Najważniejszym krokiem jest pilne wdrożenie aktualizacji bezpieczeństwa Microsoft dla wszystkich podatnych serwerów AD CS. Organizacje, które nie mogą zastosować poprawek natychmiast, powinny rozważyć tymczasowe obejścia ograniczające podatne zachowanie, przy czym każda zmiana musi zostać przetestowana pod kątem wpływu na procesy rejestracji certyfikatów.
- ograniczyć lub wyłączyć możliwość tworzenia kont maszynowych przez zwykłych użytkowników, jeśli procesy biznesowe na to pozwalają,
- przenieść zakładanie kont maszynowych do kontrolowanych kont administracyjnych,
- zawęzić ruch wychodzący z serwerów CA wyłącznie do autoryzowanych kontrolerów domeny,
- przeprowadzić audyt szablonów certyfikatów, uprawnień rejestracji i zasad mapowania tożsamości,
- monitorować nietypowe żądania certyfikatów oraz operacje DCSync wykonywane poza kontrolerami domeny,
- zbierać i korelować logi z CA, Active Directory oraz warstwy Kerberos.
Z perspektywy obrony długoterminowej kluczowe jest potraktowanie AD CS jako krytycznego elementu identity security. Regularne przeglądy konfiguracji, redukcja zbędnych uprawnień oraz segmentacja komunikacji sieciowej wokół CA powinny stać się standardem w środowiskach domenowych.
Podsumowanie
Certighost pokazuje, jak groźne mogą być błędy logiczne w usługach, które stanowią podstawę zaufania w infrastrukturze Windows. CVE-2026-54121 umożliwia wykorzystanie procesu wystawiania certyfikatów do przejęcia tożsamości kontrolera domeny, a w konsekwencji do pełnej kompromitacji Active Directory.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona AD CS nie może ograniczać się wyłącznie do patchowania. Równie istotne są kontrola uprawnień, restrykcyjna konfiguracja środowiska, monitoring operacji certyfikacyjnych i widoczność na poziomie tożsamości. W praktyce właśnie te obszary decydują o tym, czy pojedyncza luka przerodzi się w przejęcie całej domeny.