Interpreter.ru 🛡 В админку
Наука и Космос 28.07.2026 рейтинг 9

Уязвимость Certighost: как обычная учётная запись может стать инструментом для захвата домена

Уязвимость Certighost в Active Directory

Недавняя уязвимость Certighost, обнаруженная в службах Active Directory, привлекла внимание специалистов по кибербезопасности. Эта уязвимость позволяет злоумышленникам с минимальными правами доступа получить сертификат контроллера домена и аутентифицироваться от имени этого сервера. Проблема была обозначена как CVE-2026-54121 и затрагивает Active Directory Certificate Services (AD CS). По оценкам Microsoft, уязвимость получила 8,8 баллов по шкале CVSS, что свидетельствует о её серьезности.

Как работает уязвимость

Уязвимость связана с ошибкой проверки прав доступа в механизме выдачи сертификатов AD CS. Для атаки не требуются права администратора; достаточно иметь доступ к сети и обычную доменную учётную запись. В тестовой среде исследователи использовали стандартную учётную запись из группы Domain Users, которая могла создать учётную запись компьютера благодаря настройке `ms-DS-MachineAccountQuota` или использовать уже существующий объект. Атака использует механизм "chase" в процессе выдачи сертификатов. Если центр сертификации не может получить сведения о конечном объекте, протокол Windows позволяет запросу указать сервер Active Directory и имя объекта компьютера для поиска. Исследователи обнаружили, что уязвимая цепочка заставляла центр сертификации обращаться к указанному серверу через SMB и LDAP без проверки, действительно ли перед ним находится контроллер домена.

Этапы атаки

Злоумышленник может запустить поддельные службы LSA и LDAP, перенаправить запрос аутентификации центра сертификации на настоящий контроллер домена через Netlogon и получить его параметры идентификации. После этого центр сертификации подписывает сертификат с данными контроллера домена, хотя запрос исходил от другой машины. Полученный сертификат позволяет пройти аутентификацию Kerberos от имени контроллера домена через PKINIT. В результате атакующий может получить учётные данные Kerberos и запросить секреты домена через механизм DCSync, включая ключевую учётную запись `krbtgt`, которая используется для выдачи билетов Kerberos.

Опубликованный инструмент

Специалисты H0j3n и Aniq Fakhrul опубликовали рабочую демонстрацию атаки, которая автоматизирует всю цепочку: создаёт или использует учётную запись компьютера, запускает сетевые обработчики, перенаправляет запросы и сохраняет полученные сертификаты и данные аутентификации. Демонстрация была проверена в лаборатории на лесах Windows Server 2016 и новее с Enterprise CA и стандартным шаблоном сертификата компьютера.

Рекомендации по безопасности

Microsoft выпустила исправление для AD CS 14 июля, а публичная демонстрация уязвимости появилась 24 июля. Специалисты настоятельно рекомендуют установить июльские обновления на серверах AD CS. Если немедленная установка невозможна, в лаборатории проверили временное отключение механизма "chase", однако этот вариант может нарушить штатную выдачу сертификатов. Перед применением в рабочей среде рекомендуется протестировать настройку, а исправление Microsoft использовать как постоянное решение.
Источник:   SecurityLab Tech