¿Qué es Certighost?
Certighost es una vulnerabilidad en Active Directory Certificate Services (AD CS) de Microsoft que permite a un usuario autenticado de bajo privilegio suplantar un controlador de dominio y comprometer el dominio en configuraciones específicas de AD CS. Fue corregida en el Parche de Seguridad de julio de 2026 con la identificación CVE-2026-54121.
"Un atacante autenticado podría manipular atributos asociados con una cuenta de máquina y obtener un certificado de AD CS que permita la autenticación como esa máquina mediante PKINIT", explicó Microsoft.
Abuso del mecanismo de 'chase'
La vulnerabilidad afecta un mecanismo de respaldo usado por AD CS durante solicitudes de inscripción de certificados, denominado 'chase', que utiliza dos valores: cdc (Client DC) y rmd (Remote Domain). Cuando se proporcionan ambos, la CA se conecta al servidor en cdc y busca la cuenta rmd. Sin embargo, los sistemas no verificaban que el servidor en cdc fuera un controlador de dominio legítimo, permitiendo a un atacante ejecutar servicios rogue SMB, LSA y LDAP para devolver información falsa de directorio.
- El atacante crea una cuenta de máquina (permitido por ms-DS-MachineAccountQuota).
- Envía una solicitud de certificado dirigiendo la CA a sus servicios rogue, apuntando a una cuenta de controlador de dominio.
- La CA confía en la identidad falsa y emite un certificado que permite autenticarse como ese controlador de dominio.
- Con las credenciales Kerberos resultantes, se puede ejecutar un ataque DCSync para extraer secretos como krbtgt.
"Una cuenta de controlador de dominio tiene derechos de replicación de directorio. Con la credencial Kerberos resultante, el atacante puede solicitar secretos de cuentas, incluido el secreto krbtgt", explicaron los investigadores.
Mitigación y solución
Microsoft corrigió la vulnerabilidad añadiendo validación al proceso de chase: ahora la CA verifica que el servidor en cdc sea un controlador de dominio legítimo y confirma que la identidad devuelta coincide con la cuenta esperada. Como mitigación temporal, los administradores pueden deshabilitar el chase con comandos específicos, aunque no se ha probado completamente en entornos productivos.




















Deja una respuesta