Публичный эксплойт позволяет выдать себя за контроллер домена через уязвимость в AD CS

Microsoft Active Directory

Исследователи опубликовали прототип эксплойта Certighost для уязвимости в службе Active Directory Certificate Services (AD CS) корпорации Microsoft. С его помощью злоумышленник, имеющий учётную запись стандартного пользователя домена Active Directory, может получить сертификат контроллера домена и пройти аутентификацию от его имени, а затем извлечь критические секреты каталога, включая хэш учётной записи krbtgt.

Уязвимость CVE-2026-54121

Уязвимость, получившая идентификатор CVE-2026-54121 и рейтинг CVSS 8.8 (высокая степень опасности), затрагивает процесс регистрации сертификатов в AD CS, а именно так называемую функцию chase. Эта функция позволяет центру сертификации (CA) автоматически следовать информации о каталоге, предоставленной запрашивающей стороной, для определения целевого объекта сертификата. Как выяснили исследователи, CA не проверял должным образом, действительно ли указанный адресат является легитимным контроллером домена. Манипулируя этой информацией, атакующий может повлиять на процесс выдачи и получить сертификат, удостоверяющий личность контроллера домена.

Для эксплуатации требуется сетевой доступ к уязвимому центру сертификации, действующая учётная запись домена и корпоративный центр сертификации, настроенный на уязвимом пути регистрации. Права администратора или действия пользователя не нужны. В тестах исследователей стандартная учётная запись из группы Domain Users успешно использовала уязвимость при настройках Active Directory по умолчанию, включая конфигурацию MachineAccountQuota, которая разрешает пользователям создавать учётные записи компьютеров.

Получив сертификат контроллера домена, злоумышленник может применить протокол PKINIT (Public Key Cryptography for Initial Authentication in Kerberos) для аутентификации от имени контроллера домена. После этого он способен выполнить операции DCSync и извлечь из Active Directory секреты, включая учётные данные учётной записи krbtgt. Доступ к krbtgt позволяет установить постоянное присутствие в домене и, по сути, полностью скомпрометировать Active Directory.

Корпорация Microsoft выпустила исправления 14 июля 2026 года, а исследователи 24 июля опубликовали полностью функциональный публичный эксплойт. На момент раскрытия не было зафиксировано активной эксплуатации в реальных атаках, однако появление готового инструмента значительно снижает порог для воспроизведения атаки в уязвимых средах.

Рекомендации

Уязвимость затрагивает AD CS - ключевой компонент инфраструктуры идентификации, отвечающий за выдачу доверенных цифровых сертификатов в домене. Используя эту службу, злоумышленник может получить сертификат, идентифицирующий его как контроллер домена, и тогда другие системы и службы в среде будут распознавать и доверять этой подставной личности как легитимной.

Организациям, использующим AD CS, рекомендуется в первую очередь установить обновления безопасности Microsoft от 14 июля 2026 года на уязвимые центры сертификации. Исправление устраняет ошибку, из-за которой CA мог выдать сертификат контроллера домена на основе манипулированной информации регистрации. Это предотвращает попытки получить сертификат, позволяющий выдать себя за контроллер домена.

Кроме того, специалистам по безопасности стоит пересмотреть конфигурации корпоративных центров сертификации, разрешения на регистрацию сертификатов, настройки создания учётных записей компьютеров и шаблоны сертификатов, доступные стандартным пользователям домена. Мониторинг необычной активности по созданию учётных записей компьютеров, регистрации сертификатов и операций DCSync может помочь выявить попытки злоупотребить AD CS для повышения привилегий.

В тех случаях, когда развёртывание патча требует дополнительного планирования, исследователи задокументировали временное обходное решение - отключение уязвимой функции chase. Однако перед применением такого изменения необходимо провести тестирование, поскольку оно может повлиять на легитимные рабочие процессы регистрации сертификатов.

Уязвимость CVE-2026-54121 - ещё одно напоминание о том, что инфраструктура публичных ключей Active Directory, несмотря на свою распространённость, остаётся привлекательной целью для атак. При наличии готового публичного эксплойта промедление с установкой обновлений становится особенно рискованным, поскольку теперь для компрометации домена достаточно лишь наличия стандартной учётной записи и доступа к уязвимому центру сертификации.

Ссылки

Комментарии: 0