Certighost: nowe PoC ujawnia drogę do przejęcia domeny Windows przez AD CS - Security Bez Tabu

Certighost: nowe PoC ujawnia drogę do przejęcia domeny Windows przez AD CS

Cybersecurity news

Wprowadzenie do problemu / definicja

Publicznie udostępniony exploit proof-of-concept dla podatności Certighost ponownie kieruje uwagę administratorów na bezpieczeństwo Active Directory Certificate Services. Luka oznaczona jako CVE-2026-54121 dotyczy procesu obsługi żądań certyfikatów w środowiskach Windows opartych na Active Directory i może prowadzić do eskalacji uprawnień z poziomu zwykłego użytkownika domenowego do pełnej kompromitacji domeny.

W praktyce problem polega na tym, że atakujący może uzyskać certyfikat pozwalający podszyć się pod konto maszyny, a w niektórych scenariuszach nawet pod kontroler domeny. To z kolei otwiera drogę do przejęcia krytycznych uprawnień i naruszenia zaufania w całym środowisku tożsamości.

W skrócie

Certighost jest podatnością związaną z AD CS i mechanizmem wykorzystywanym podczas wystawiania certyfikatów. Słabość wynikała z niewystarczającej walidacji serwera wskazywanego w parametrach żądania, co umożliwiało przekierowanie procesu do usług kontrolowanych przez napastnika.

  • atak wymaga uwierzytelnionego konta domenowego, a nie uprawnień administracyjnych na starcie,
  • celem może być uzyskanie certyfikatu dla konta maszyny lub kontrolera domeny,
  • publiczne PoC obniża próg wejścia dla cyberprzestępców,
  • skutkiem może być pełne przejęcie domeny i dalsza eskalacja przez Kerberos oraz DCSync.

Kontekst / historia

Microsoft załatał podatność w ramach pakietu Patch Tuesday z lipca 2026 roku. Po publikacji poprawek badacze odpowiedzialni za zgłoszenie błędu opublikowali również techniczne szczegóły oraz kod demonstracyjny, co istotnie zwiększyło ryzyko praktycznego wykorzystania luki w niezałatanych środowiskach.

Znaczenie tego przypadku wynika z centralnej roli, jaką AD CS odgrywa w infrastrukturze przedsiębiorstw korzystających z Active Directory. Usługa jest fundamentem firmowego PKI i wspiera uwierzytelnianie, szyfrowanie oraz integrację z Kerberosem. W ostatnich latach AD CS pozostaje jednym z najważniejszych obszarów analiz bezpieczeństwa, ponieważ błędy w mapowaniu tożsamości certyfikatów często prowadzą do przejęcia kont uprzywilejowanych bez potrzeby łamania haseł.

Analiza techniczna

Istota ataku dotyczy mechanizmu awaryjnego wyszukiwania używanego podczas obsługi żądań wystawienia certyfikatu. W tym procesie urząd certyfikacji korzysta z wartości przekazanych w żądaniu, w tym informacji o serwerze, z którym ma się połączyć, oraz koncie, którego dane mają zostać pobrane. Historyczny problem polegał na tym, że wskazany host nie był weryfikowany wystarczająco rygorystycznie jako prawidłowy kontroler domeny.

W efekcie napastnik mógł przygotować własne usługi SMB, LSA i LDAP oraz skłonić AD CS do komunikacji z podstawioną infrastrukturą. Gdy urząd certyfikacji pobierał informacje o koncie maszyny, otrzymywał odpowiedzi kontrolowane przez atakującego. Jeżeli celem było konto kontrolera domeny, wystawiony certyfikat mógł następnie posłużyć do uwierzytelnienia przez PKINIT jako ten kontroler.

Ważnym elementem scenariusza jest domyślna możliwość tworzenia kont komputerów przez zwykłych użytkowników domenowych. W wielu środowiskach parametr ms-DS-MachineAccountQuota nadal pozwala na utworzenie własnego obiektu maszyny w domenie. Takie konto jest pełnoprawnym principalem domenowym, co ułatwia spełnienie części wymagań uwierzytelniających potrzebnych do nadużycia mechanizmu wystawiania certyfikatów.

Po uzyskaniu certyfikatu atakujący może zalogować się jako wybrany kontroler domeny, zapisać bilety Kerberos i przejść do dalszych działań. Kolejnym krokiem może być pozyskanie skrótu NT konta maszyny lub wykonanie operacji DCSync. Ponieważ konto kontrolera domeny posiada prawa do replikacji katalogu, przeciwnik może uzyskać dostęp do sekretów Active Directory, w tym danych konta krbtgt. Na tym etapie organizacja powinna traktować incydent jako pełną kompromitację domeny.

Microsoft usunął problem przez wprowadzenie dodatkowej walidacji. Mechanizm ma teraz potwierdzać, że serwer wskazany w żądaniu rzeczywiście odpowiada prawidłowemu kontrolerowi domeny w Active Directory oraz że zwrócona tożsamość pasuje do oczekiwanego obiektu.

Konsekwencje / ryzyko

Ryzyko związane z Certighost jest bardzo wysokie, ponieważ atak może rozpocząć się od konta o niskich uprawnieniach, a zakończyć pełnym przejęciem domeny. Obecność publicznego PoC dodatkowo zwiększa prawdopodobieństwo wykorzystania luki przez operatorów ransomware, grupy APT oraz przestępców prowadzących kampanie oportunistyczne.

  • pełne przejęcie domeny Windows,
  • kradzież poświadczeń uprzywilejowanych,
  • trwałe utrzymanie dostępu dzięki kompromitacji zaufania Kerberos,
  • podszywanie się pod usługi krytyczne i konta infrastrukturalne,
  • przygotowanie środowiska pod szyfrowanie systemów lub sabotaż operacyjny.

Szczególnie zagrożone są organizacje korzystające z AD CS, które nie wdrożyły jeszcze poprawek z lipca 2026 roku, pozostawiły domyślne ustawienia tworzenia kont maszyn oraz nie monitorują w wystarczającym stopniu procesów wystawiania certyfikatów i nietypowego użycia PKINIT.

Rekomendacje

Najważniejszym krokiem jest pilne wdrożenie aktualizacji bezpieczeństwa opublikowanych przez Microsoft. W organizacjach, gdzie AD CS stanowi część krytycznej infrastruktury tożsamości, patching powinien zostać potraktowany priorytetowo i przeprowadzony we współpracy z zespołami odpowiedzialnymi za PKI, IAM oraz administrację domenową.

  • przeprowadzić inwentaryzację wszystkich serwerów AD CS i używanych szablonów certyfikatów,
  • sprawdzić wartość ms-DS-MachineAccountQuota i rozważyć jej ograniczenie lub ustawienie na zero,
  • monitorować żądania certyfikatów dotyczące kont maszyn i kontrolerów domeny,
  • analizować logi Kerberos pod kątem nietypowego użycia PKINIT,
  • wykrywać operacje DCSync i traktować je jako zdarzenia najwyższego priorytetu,
  • ograniczyć dostęp administracyjny i sieciowy do serwerów CA zgodnie z zasadą najmniejszych uprawnień,
  • przeprowadzić przegląd architektury zaufania wokół LDAP, SMB oraz mapowania tożsamości certyfikatów.

Jeżeli natychmiastowe wdrożenie poprawek nie jest możliwe, można rozważyć zastosowanie tymczasowych obejść konfiguracyjnych związanych z mechanizmem fallback w AD CS. Nie powinny one jednak zastępować właściwej aktualizacji, ponieważ ich skuteczność zależy od konkretnej konfiguracji środowiska.

Z perspektywy incident response i threat huntingu warto również przeanalizować historię tworzenia nowych kont komputerów, sprawdzić wystawione certyfikaty dla kont maszyn i kontrolerów domeny, a także zweryfikować, czy nie doszło do prób uzyskania dostępu do sekretów krbtgt. Taki sygnał może oznaczać konieczność szerokiej odbudowy zaufania w domenie.

Podsumowanie

Certighost pokazuje, jak niebezpieczne mogą być błędy w integracji usług certyfikatów z Active Directory. Publiczne PoC potwierdza, że podatność nie ma wyłącznie charakteru teoretycznego i może zostać wykorzystana do przejścia od zwykłego konta domenowego do uprawnień krytycznych dla całego środowiska.

Dla organizacji korzystających z AD CS oznacza to konieczność natychmiastowego działania: wdrożenia poprawek, przeglądu konfiguracji kont maszyn, wzmocnienia monitoringu PKI i Kerberos oraz potraktowania infrastruktury certyfikatów jako jednego z najważniejszych elementów ochrony tożsamości.

Źródła

  1. BleepingComputer — New Certighost PoC exploit lets attackers hijack Windows domains — https://www.bleepingcomputer.com/news/security/new-certighost-poc-exploit-lets-attackers-hijack-windows-domains/
  2. Microsoft Security Response Center — CVE-2026-54121 — https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  3. Microsoft Security Response Center — July 2026 Security Updates — https://msrc.microsoft.com/update-guide/releaseNote/2026-Jul
  4. H0j3n and Aniq Fakhrul — Certighost technical write-up — https://gist.github.com/
  5. GitHub — certighost.py proof-of-concept — https://github.com/