
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Certighost to technika ataku wykorzystująca lukę CVE-2026-54121 w Active Directory Certificate Services (AD CS). Błąd pozwala użytkownikowi domenowemu o niskich uprawnieniach uzyskać certyfikat wystawiony dla kontrolera domeny, co w praktyce umożliwia podszycie się pod uprzywilejowany element infrastruktury i otwiera drogę do dalszej eskalacji uprawnień.
Problem dotyczy środowisk Microsoft Active Directory korzystających z Enterprise Certification Authority. Ze względu na centralną rolę AD CS w uwierzytelnianiu użytkowników, systemów i usług, skuteczne wykorzystanie tej podatności może prowadzić do bardzo poważnej kompromitacji domeny.
W skrócie
Certighost wykorzystuje błąd logiczny w procesie obsługi żądań certyfikatów przez AD CS. Atak nie wymaga uprawnień administratora ani interakcji ofiary, ale wymaga zwykłego konta domenowego oraz dostępu sieciowego do odpowiednich usług.
- Podatność została oznaczona jako CVE-2026-54121.
- Atakujący może uzyskać certyfikat dla kontrolera domeny.
- Uzyskany certyfikat może zostać użyty do uwierzytelnienia Kerberos przez PKINIT.
- Kolejnym etapem może być DCSync i przejęcie sekretów katalogowych, w tym danych konta krbtgt.
- Microsoft udostępnił poprawki bezpieczeństwa, a publiczny proof-of-concept został już opublikowany.
Kontekst / historia
Podatność została zgłoszona do Microsoftu w maju 2026 roku, a poprawki opublikowano 14 lipca 2026 roku. Publiczne ujawnienie techniki oraz działającego kodu exploitującego nastąpiło 24 lipca 2026 roku, co znacząco zwiększa ryzyko szybkiego przejęcia schematu ataku przez cyberprzestępców.
Znaczenie tej luki wynika z faktu, że AD CS od lat pozostaje jednym z najbardziej wrażliwych obszarów infrastruktury Windows. Błędy w procesie wystawiania certyfikatów są szczególnie niebezpieczne, ponieważ mogą pozwalać na obejście klasycznych mechanizmów kontroli dostępu i nadanie napastnikowi tożsamości obiektów uprzywilejowanych.
Analiza techniczna
Źródłem problemu jest mechanizm fallbacku wykorzystywany podczas obsługi żądań certyfikatów przez urząd certyfikacji. Gdy CA nie jest w stanie bezpośrednio ustalić pełnych danych podmiotu końcowego, proces rejestracji może sięgnąć po dodatkowe parametry wskazujące serwer Active Directory oraz obiekt maszyny potrzebny do rozstrzygnięcia tożsamości.
W podatnym scenariuszu urząd certyfikacji ufał hostowi wskazanemu przez żądającego i próbował komunikować się z nim przez SMB oraz LDAP bez wcześniejszego potwierdzenia, że rzeczywiście jest to prawidłowy kontroler domeny. To właśnie ten brak odpowiedniej walidacji umożliwia przygotowanie kontrolowanej przez napastnika infrastruktury pośredniczącej.
Atakujący może uruchomić własne usługi nasłuchujące, a następnie doprowadzić do przekazania wyzwania uwierzytelniającego do prawdziwego kontrolera domeny z wykorzystaniem Netlogon. W odpowiedzi urząd certyfikacji uzyskuje dane identyfikujące obiekt kontrolera domeny, takie jak SID i nazwa DNS. Jeśli napastnik dysponuje kontem maszyny lub może je utworzyć w domenie, może wykorzystać je jako legalny obiekt pomocniczy do zakończenia procesu rejestracji.
W efekcie CA podpisuje certyfikat zawierający tożsamość kontrolera domeny. Publicznie opisany łańcuch ataku automatyzuje kilka następujących po sobie kroków.
- Utworzenie lub ponowne użycie konta komputera w domenie.
- Uruchomienie listenerów SMB i LDAP.
- Relay uwierzytelnienia CA do prawdziwego kontrolera domeny.
- Przekazanie atrybutów wykorzystywanych w procesie rejestracji.
- Zapisanie certyfikatu w formacie PFX oraz przygotowanie cache poświadczeń Kerberos.
Po uzyskaniu certyfikatu atakujący może użyć PKINIT do uwierzytelnienia się jako kontroler domeny. Ponieważ konto kontrolera domeny posiada uprawnienia replikacyjne w Active Directory, naturalnym kolejnym krokiem jest DCSync, czyli pobranie sekretów katalogowych, w tym danych konta krbtgt. To z kolei może oznaczać trwałą kompromitację zaufania Kerberos w całej domenie.
Microsoft usunął problem poprzez dodanie dodatkowej walidacji celu używanego w mechanizmie chase. Zmiany obejmują między innymi sprawdzenie, czy wskazany obiekt rzeczywiście jest kontrolerem domeny, czy nazwa DNS odpowiada obiektowi katalogowemu, czy konto ma odpowiednie atrybuty typu SERVER_TRUST_ACCOUNT oraz czy SID zgadza się z oczekiwanym obiektem.
Konsekwencje / ryzyko
Ryzyko związane z Certighost należy ocenić jako wysokie. Atak rozpoczyna się z poziomu zwykłego konta domenowego, nie wymaga lokalnych uprawnień administracyjnych ani interakcji ofiary, a mimo to może doprowadzić do przejęcia tożsamości kontrolera domeny i pełnej kompromitacji środowiska Active Directory.
- Niska bariera wejścia dla napastnika posiadającego konto domenowe.
- Możliwość obejścia klasycznych granic uprawnień.
- Skuteczna eskalacja do poziomu tożsamości kontrolera domeny.
- Ryzyko wykonania DCSync i przejęcia krbtgt.
- Potencjał wykorzystania przez grupy ransomware, APT oraz zespoły red teamowe.
Najbardziej narażone są organizacje korzystające z Enterprise CA, utrzymujące domyślne wartości ms-DS-MachineAccountQuota, dopuszczające podatne ścieżki rejestracji certyfikatów maszynowych oraz niewdrażające bieżących poprawek bezpieczeństwa dla AD CS. Dodatkowym czynnikiem ryzyka jest nadmiernie szeroka łączność sieciowa między CA a segmentami, które mogą zostać przejęte przez napastnika.
Rekomendacje
Najważniejszym działaniem ochronnym jest natychmiastowe wdrożenie aktualizacji bezpieczeństwa Microsoft na wszystkich serwerach pełniących rolę AD CS. To podstawowy i docelowy sposób neutralizacji podatności.
Równolegle warto przeprowadzić przegląd konfiguracji oraz wdrożyć dodatkowe środki ograniczające ryzyko podobnych scenariuszy w przyszłości.
- Przeprowadzić inwentaryzację wszystkich serwerów pełniących rolę Enterprise CA.
- Zweryfikować szablony certyfikatów dopuszczające rejestrację kont maszynowych.
- Ograniczyć lub wyzerować ms-DS-MachineAccountQuota, jeśli procesy biznesowe tego nie wymagają.
- Monitorować tworzenie nowych kont maszynowych w Active Directory.
- Analizować logi związane z rejestracją certyfikatów, PKINIT i nietypowymi żądaniami wobec CA.
- Ograniczyć łączność sieciową pomiędzy CA a nieautoryzowanymi segmentami sieci.
- Wdrożyć detekcje dla DCSync oraz nietypowego użycia tożsamości kontrolerów domeny.
Jeżeli organizacja nie może wdrożyć poprawek natychmiast, możliwe jest tymczasowe wyłączenie podatnego mechanizmu chase poprzez zmianę ustawień polityki usługi certyfikatów i restart usługi CertSvc. Takie obejście należy jednak traktować jedynie jako rozwiązanie przejściowe, ponieważ może wpływać na legalne procesy wystawiania certyfikatów i powinno zostać dokładnie przetestowane przed wdrożeniem produkcyjnym.
Z perspektywy blue teamu warto także przejrzeć historię certyfikatów wystawionych dla obiektów uprzywilejowanych, sprawdzić, czy nie pojawiły się nieoczekiwane certyfikaty dla kontrolerów domeny, oraz przeanalizować logowania Kerberos oparte na certyfikatach i wykorzystanie plików PFX.
Podsumowanie
Certighost pokazuje, że AD CS pozostaje jednym z najbardziej krytycznych komponentów infrastruktury Active Directory. Luka CVE-2026-54121 umożliwia przejście od zwykłego konta domenowego do podszycia się pod kontroler domeny, a następnie potencjalnie do pełnego przejęcia domeny.
Dla organizacji korzystających z Enterprise CA jest to sygnał, że bezpieczeństwo usług certyfikatów wymaga nie tylko aktualizacji, ale również regularnego przeglądu konfiguracji, ograniczania uprawnień oraz monitorowania całego procesu rejestracji certyfikatów. W obecnej sytuacji szybka reakcja powinna być priorytetem operacyjnym.
Źródła
- CVE-2026-54121 – NVD
https://nvd.nist.gov/vuln/detail/CVE-2026-54121 - Microsoft Security Response Center – CVE-2026-54121
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121 - Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller
https://thehackernews.com/2026/07/certighost-exploit-lets-low-privileged.html - Windows Enrollment Protocol Documentation
https://learn.microsoft.com/ - CISA Known Exploited Vulnerabilities Catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog