Microsoft закрыла уязвимость CVE-2026-54121 в июльском наборе Patch Tuesday 2026 года. Проблема в Active Directory Certificate Services была опасна не из-за формальной отметки High, а потому, что давала низкопривилегированному пользователю домена путь к аутентификации как контроллер домена и, как следствие, к полному захвату среды Active Directory.
Для компаний, где Active Directory по-прежнему держит вход в системы, права доступа и значительную часть внутренней инфраструктуры, это не рядовой патч. Это проверка того, насколько быстро обновляются серверы с AD CS и кто вообще следит за сертификатной инфраструктурой, пока она «просто работает».
Что именно сломалось в AD CS
О проблеме написали и со ссылкой на исследователей Aniq Fakhrul и Muhammad Ali. Они назвали уязвимость Certighost и опубликовали демонстрационный эксплойт.
Сбой находился в логике обработки запросов на сертификат в AD CS. В некоторых сценариях центр сертификации выполнял дополнительный поиск в каталоге, который исследователи описывают как chase. На уязвимом узле атакующий мог подменить, к какому хосту обращаться за данными об объекте в Active Directory, и CA принимал эти сведения без достаточной проверки источника.
Проще говоря, доверенный компонент брал данные об идентичности не там, где должен. Если служба, которая подтверждает личность узла в домене, готова поверить подставному источнику, дальше вопрос уже не в криптографии, а в границе доверия.
Как работает атака Certighost
По данным исследователей, атака возможна с обычной доменной учетной записью. Сценарий начинается со сбора сведений о центре сертификации, контроллере домена и параметрах домена, после чего атакующий создает машинную учетную запись через стандартный механизм ms-DS-MachineAccountQuota, если он не отключен.
Дальше злоумышленник поднимает на своей машине сервисы, которые имитируют легитимный ответ для CA, и отправляет запрос на сертификат с атрибутами cdc и rmd. Если цепочка проходит успешно, CA выдает сертификат с данными целевого контроллера домена. Такой сертификат затем можно использовать для аутентификации как Domain Controller через PKINIT.
Это делает уязвимость особенно неприятной: она не требует экзотической лаборатории и не упирается в редкую конфигурацию. Демонстрационный код написан на Python и использует знакомые для атакующего инструменты вроде Impacket, pyasn1, asn1crypto и dnspython. Барьер входа здесь не запредельный.
Какие версии затронуты и есть ли патч
По данным и , Microsoft выпустила исправление 14 июля 2026 года. CVE-2026-54121 получила оценку CVSS 8,8. В списке затронутых платформ указаны Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до июльских обновлений, а также Windows 10 1607 и 1809 в уязвимых сборках.
Практический вывод простой: если в инфраструктуре есть AD CS, откладывать июльские обновления не стоит. Одновременно имеет смысл проверить шаблоны сертификатов, ограничения на создание машинных учетных записей и сам факт наличия роли AD CS на старых серверах, о которых вспоминают только во время аудита или инцидента.
Почему это важно для рынка
Для российских и СНГ-компаний новость неприятна по вполне приземленной причине: AD CS часто живет глубоко внутри корпоративного контура, где патчи ставят осторожно, а изменения в PKI стараются не трогать без крайней необходимости. Certighost показывает, что такая осторожность легко превращается в уязвимость процесса. Если низкопривилегированная учетная запись может привести к компрометации домена, разговор быстро переходит из плоскости ИБ в плоскость простоя сервисов, расследования и восстановления доступа.
Следующий шаг для администраторов очевиден: установить июльские обновления, пересмотреть настройки AD CS и отдельно проверить, кто и зачем может создавать новые машинные учетные записи в домене.