КИБЕРБЕЗОПАСНОСТЬ

CVE-2026-54121 в AD CS позволяла захватить домен

Microsoft закрыла CVE-2026-54121 в июльском Patch Tuesday: баг в AD CS позволял обычному пользователю домена выдать себя за контроллер.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: Dark Reading
🔐

Microsoft закрыла уязвимость CVE-2026-54121 в июльском наборе Patch Tuesday 2026 года. Проблема в Active Directory Certificate Services была опасна не из-за формальной отметки High, а потому, что давала низкопривилегированному пользователю домена путь к аутентификации как контроллер домена и, как следствие, к полному захвату среды Active Directory.

Для компаний, где Active Directory по-прежнему держит вход в системы, права доступа и значительную часть внутренней инфраструктуры, это не рядовой патч. Это проверка того, насколько быстро обновляются серверы с AD CS и кто вообще следит за сертификатной инфраструктурой, пока она «просто работает».

Что именно сломалось в AD CS

О проблеме написали Dark Reading и BleepingComputer со ссылкой на исследователей Aniq Fakhrul и Muhammad Ali. Они назвали уязвимость Certighost и опубликовали демонстрационный эксплойт.

Сбой находился в логике обработки запросов на сертификат в AD CS. В некоторых сценариях центр сертификации выполнял дополнительный поиск в каталоге, который исследователи описывают как chase. На уязвимом узле атакующий мог подменить, к какому хосту обращаться за данными об объекте в Active Directory, и CA принимал эти сведения без достаточной проверки источника.

Проще говоря, доверенный компонент брал данные об идентичности не там, где должен. Если служба, которая подтверждает личность узла в домене, готова поверить подставному источнику, дальше вопрос уже не в криптографии, а в границе доверия.

Как работает атака Certighost

По данным исследователей, атака возможна с обычной доменной учетной записью. Сценарий начинается со сбора сведений о центре сертификации, контроллере домена и параметрах домена, после чего атакующий создает машинную учетную запись через стандартный механизм ms-DS-MachineAccountQuota, если он не отключен.

Дальше злоумышленник поднимает на своей машине сервисы, которые имитируют легитимный ответ для CA, и отправляет запрос на сертификат с атрибутами cdc и rmd. Если цепочка проходит успешно, CA выдает сертификат с данными целевого контроллера домена. Такой сертификат затем можно использовать для аутентификации как Domain Controller через PKINIT.

Это делает уязвимость особенно неприятной: она не требует экзотической лаборатории и не упирается в редкую конфигурацию. Демонстрационный код написан на Python и использует знакомые для атакующего инструменты вроде Impacket, pyasn1, asn1crypto и dnspython. Барьер входа здесь не запредельный.

Какие версии затронуты и есть ли патч

По данным NVD и MSRC, Microsoft выпустила исправление 14 июля 2026 года. CVE-2026-54121 получила оценку CVSS 8,8. В списке затронутых платформ указаны Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025 до июльских обновлений, а также Windows 10 1607 и 1809 в уязвимых сборках.

Практический вывод простой: если в инфраструктуре есть AD CS, откладывать июльские обновления не стоит. Одновременно имеет смысл проверить шаблоны сертификатов, ограничения на создание машинных учетных записей и сам факт наличия роли AD CS на старых серверах, о которых вспоминают только во время аудита или инцидента.

Почему это важно для рынка

Для российских и СНГ-компаний новость неприятна по вполне приземленной причине: AD CS часто живет глубоко внутри корпоративного контура, где патчи ставят осторожно, а изменения в PKI стараются не трогать без крайней необходимости. Certighost показывает, что такая осторожность легко превращается в уязвимость процесса. Если низкопривилегированная учетная запись может привести к компрометации домена, разговор быстро переходит из плоскости ИБ в плоскость простоя сервисов, расследования и восстановления доступа.

Следующий шаг для администраторов очевиден: установить июльские обновления, пересмотреть настройки AD CS и отдельно проверить, кто и зачем может создавать новые машинные учетные записи в домене.

Поделиться: Telegram X LinkedIn