КИБЕРБЕЗОПАСНОСТЬ

PoC для Certighost упростил захват домена через AD CS

PoC-эксплойт для CVE-2026-54121 показывает, как низкопривилегированный пользователь AD может через AD CS получить контроль над доменом Windows.

✍️ Редакция iTech News | 28.07.2026 | ⏱ 3 мин | Источник: BleepingComputer
🦠

Публичный PoC для CVE-2026-54121 перевел июльский патч Microsoft из категории «поставим по графику» в список срочных проверок. Уязвимость Certighost в Active Directory Certificate Services (AD CS) показывает неприятный сценарий: аутентифицированный пользователь с низкими правами может получить сертификат для учетной записи контроллера домена и выйти на компрометацию всего домена.

Для компаний, где AD CS годами работает по принципу «однажды настроили и забыли», это особенно плохая новость: опубликованный эксплуатационный код заметно снижает порог входа для атакующих и одновременно упрощает проверку инфраструктуры для ИБ-команд.

PoC появился через десять дней после патча Microsoft

О публикации эксплуатационного кода 27 июля 2026 года сообщил BleepingComputer. Саму уязвимость Microsoft закрыла 14 июля 2026 года в июльском Patch Tuesday и зарегистрировала как CVE-2026-54121 для AD CS.

По описанию Microsoft, атакующий с обычной доменной учетной записью может изменить атрибуты, связанные с машинной учетной записью, получить сертификат в AD CS и затем пройти аутентификацию через PKINIT как эта машина. Если в качестве цели выбран контроллер домена, дальше речь уже идет не о локальной эскалации, а о правах уровня домена.

Проблема сидит в механизме chase fallback

Технические детали раскрыли исследователи H0j3n и Aniq Fakhrul, которые сообщили о баге Microsoft 14 мая 2026 года. Уязвимость связана с механизмом chase в процессе выдачи сертификатов. В запросе используются атрибуты cdc и rmd: первый указывает, к какому серверу должен обратиться центр сертификации, второй задает объект для поиска.

До патча CA доверял значению cdc из запроса и не проверял, действительно ли этот сервер является легитимным контроллером домена. В результате атакующий мог поднять поддельные SMB-, LSA- и LDAP-сервисы, направить к ним CA и вернуть сведения не о своей, а о целевой машинной учетной записи, включая данные контроллера домена.

Атака не требует прав администратора

На практике это делает баг особенно неприятным. В демонстрации исследователей хватило обычного доменного пользователя, который создает машинную учетную запись через стандартный параметр ms-DS-MachineAccountQuota. Во многих доменах он по умолчанию позволяет пользователю зарегистрировать до 10 машинных учетных записей.

Дальше атакующий отправляет запрос на сертификат, подсовывает свой сервер через cdc и добивается того, чтобы CA выписал сертификат для учетной записи контроллера домена. После этого PoC автоматизирует PKINIT-аутентификацию, сохраняет Kerberos-учетные данные в .ccache и показывает связку с Impacket secretsdump для DCSync и получения секрета krbtgt.

Иными словами, после удачной эксплуатации разговор быстро переходит от «есть ли риск» к более неприятному вопросу: сколько времени злоумышленник уже находился в домене и какие Kerberos-билеты придется перевыпускать.

Для ИБ-команд это повод проверить AD CS вне очереди

Certighost бьет по компоненту, который часто живет на периферии внимания: AD CS обычно разворачивают для смарт-карт, VPN, Wi‑Fi, TLS внутри домена и других рутинных задач, а потом редко пересматривают модель доверия вокруг центра сертификации. На этом фоне июльское обновление Microsoft выглядит не косметикой, а исправлением системной ошибки доверия.

Если поставить патч сразу нельзя, исследователи предлагают временно отключить необязательный механизм chase fallback через certutil и перезапуск службы CertSvc. Но они же оговаривают, что эта мера не считается полноценно проверенной для рабочих сред, так что откладывать обновление не стоит.

Для российских команд вывод вполне прикладной: если в инфраструктуре есть AD CS, нужно проверить установку июльских обновлений от 14 июля 2026 года, пересмотреть значение ms-DS-MachineAccountQuota, ограничить создание машинных учетных записей и убедиться, что мониторинг видит аномальные запросы на сертификаты, PKINIT и DCSync.

Следующий логичный шаг для защитников прост: искать не только патч, но и следы того, не пытался ли кто-то уже проверить Certighost в вашем домене.

Поделиться: Telegram X LinkedIn