Certighost (CVE-2026-54121): low-privilege пользователь может захватить домен через уязвимость Active Directory Certificate Services

Исследователи раскрыли детали уязвимости Certighost (CVE-2026-54121) в службах сертификации Active Directory (AD CS). Проблема позволяет пользователю без административных прав подменить контроллер домена — и получить полный контроль над всей доменной инфраструктурой. Уязвимость уже закрыта в июльском наборе обновлений Microsoft 2026 года, но понимание механизма атаки критически важно для администраторов Windows-сетей.

Как работает уязвимость

AD CS — PKI-инфраструктура Microsoft, выпускающая X.509-сертификаты для шифрования, подписи и аутентификации в домене. Один из ключевых сценариев — сертификационная аутентификация Kerberos (PKINIT): клиент запрашивает сертификат, затем предъявляет его KDC для получения билета. Именно на этапе маппинга сертификата на учётную запись ломается Certighost.

При определённых сценариях выпуска сертификата центр сертификации (CA) выполняет дополнительный каталоговый запрос — chase, управляемый двумя атрибутами:

  • cdc — хост, к которому CA должен обратиться
  • rmd — субъект, который нужно найти в удалённом домене

Проблема в том, что CA доверял значению cdc без проверки, является ли указанный хост настоящим контроллером домена. Злоумышленник поднимает на своей машине подставные SMB-, LDAP- и LSA-сервисы, указывает на них через cdc и возвращает подставные данные: SID реального контроллера домена и его DNS-имя для цели rmd.

Учитывая, что по умолчанию любой пользователь может зарегистрировать до 10 машинных учётных записей (ms-DS-MachineAccountQuota), подставной хост проходит проверку CA как «валидный» субъект домена, хотя вовсе не является тем контроллером, за которого себя выдаёт.

К каким последствиям приводит

После того как CA выпускает сертификат с подставленными данными контроллера домена, атакующий аутентифицируется как DC. Поскольку контроллеры домена имеют права на репликацию каталога, это открывает прямой путь к DCSync-атаке — извлечению хэша учётной записи krbtgt и, как следствие, полному захвату домена.

Что изменилось в патче

Microsoft добавила функцию проверки _ValidateChaseTargetIsDC, которая активируется сервисным флагом Feature_3185813818. Теперь перед тем как следовать по цепочке chase, центр сертификации:

  • отвергает пустые, слишком длинные и IP-адреса в качестве имён хостов
  • блокирует символы LDAP-инъекций
  • проверяет через AD, что целевой объект — реальный компьютер с флагом SERVER_TRUST_ACCOUNT (значение 8192)
  • выполняет сравнение SID, чтобы предотвратить подмену объекта

Временная защита до установки патча

Если патч July 2026 нельзя применить немедленно, можно отключить уязвимый третий проход chase командой:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Это временная мера, а не фикс: если флаг будет включён позже (политикой, образом системы или действием администратора), CA снова становится уязвим. Обязательно проверьте в тестовой среде перед применением — легитимные сценарии, полагающиеся на chase-механизм, перестанут работать.

Для российских Windows-инфраструктур

AD CS активно используется в корпоративных доменах на территории РФ — в коммерческих и государственных организациях, включая инфраструктуры на базе сертифицированных сборок Windows Server. Учитывая, что доступ к Microsoft Update напрямую может быть затруднён, администраторам стоит проверить доставку July 2026 rollup через WSUS или локальные репозитории обновлений. PoC-эксплойт опубликован на GitHub — счёт идёт на дни до массового сканирования уязвимых CA из внешних и внутренних периметров.

Источник: cybersecuritynews.com