Публичный PoC для CVE-2026-54121 перевел июльский патч Microsoft из категории «поставим по графику» в список срочных проверок. Уязвимость Certighost в Active Directory Certificate Services (AD CS) показывает неприятный сценарий: аутентифицированный пользователь с низкими правами может получить сертификат для учетной записи контроллера домена и выйти на компрометацию всего домена.
Для компаний, где AD CS годами работает по принципу «однажды настроили и забыли», это особенно плохая новость: опубликованный эксплуатационный код заметно снижает порог входа для атакующих и одновременно упрощает проверку инфраструктуры для ИБ-команд.
PoC появился через десять дней после патча Microsoft
О публикации эксплуатационного кода 27 июля 2026 года сообщил . Саму уязвимость Microsoft закрыла 14 июля 2026 года в июльском Patch Tuesday и зарегистрировала как CVE-2026-54121 для AD CS.
По описанию Microsoft, атакующий с обычной доменной учетной записью может изменить атрибуты, связанные с машинной учетной записью, получить сертификат в AD CS и затем пройти аутентификацию через PKINIT как эта машина. Если в качестве цели выбран контроллер домена, дальше речь уже идет не о локальной эскалации, а о правах уровня домена.
Проблема сидит в механизме chase fallback
Технические детали раскрыли исследователи H0j3n и Aniq Fakhrul, которые сообщили о баге Microsoft 14 мая 2026 года. Уязвимость связана с механизмом chase в процессе выдачи сертификатов. В запросе используются атрибуты cdc и rmd: первый указывает, к какому серверу должен обратиться центр сертификации, второй задает объект для поиска.
До патча CA доверял значению cdc из запроса и не проверял, действительно ли этот сервер является легитимным контроллером домена. В результате атакующий мог поднять поддельные SMB-, LSA- и LDAP-сервисы, направить к ним CA и вернуть сведения не о своей, а о целевой машинной учетной записи, включая данные контроллера домена.
Атака не требует прав администратора
На практике это делает баг особенно неприятным. В демонстрации исследователей хватило обычного доменного пользователя, который создает машинную учетную запись через стандартный параметр ms-DS-MachineAccountQuota. Во многих доменах он по умолчанию позволяет пользователю зарегистрировать до 10 машинных учетных записей.
Дальше атакующий отправляет запрос на сертификат, подсовывает свой сервер через cdc и добивается того, чтобы CA выписал сертификат для учетной записи контроллера домена. После этого PoC автоматизирует PKINIT-аутентификацию, сохраняет Kerberos-учетные данные в .ccache и показывает связку с Impacket secretsdump для DCSync и получения секрета krbtgt.
Иными словами, после удачной эксплуатации разговор быстро переходит от «есть ли риск» к более неприятному вопросу: сколько времени злоумышленник уже находился в домене и какие Kerberos-билеты придется перевыпускать.
Для ИБ-команд это повод проверить AD CS вне очереди
Certighost бьет по компоненту, который часто живет на периферии внимания: AD CS обычно разворачивают для смарт-карт, VPN, Wi‑Fi, TLS внутри домена и других рутинных задач, а потом редко пересматривают модель доверия вокруг центра сертификации. На этом фоне июльское обновление Microsoft выглядит не косметикой, а исправлением системной ошибки доверия.
Если поставить патч сразу нельзя, исследователи предлагают временно отключить необязательный механизм chase fallback через certutil и перезапуск службы CertSvc. Но они же оговаривают, что эта мера не считается полноценно проверенной для рабочих сред, так что откладывать обновление не стоит.
Для российских команд вывод вполне прикладной: если в инфраструктуре есть AD CS, нужно проверить установку июльских обновлений от 14 июля 2026 года, пересмотреть значение ms-DS-MachineAccountQuota, ограничить создание машинных учетных записей и убедиться, что мониторинг видит аномальные запросы на сертификаты, PKINIT и DCSync.
Следующий логичный шаг для защитников прост: искать не только патч, но и следы того, не пытался ли кто-то уже проверить Certighost в вашем домене.