Qué hace realmente Certighost
Active Directory Certificate Services es la infraestructura de clave pública de Microsoft, que emite y gestiona los certificados que sustentan el inicio de sesión con tarjeta inteligente, la autenticación de dispositivos y usuarios, y el acceso VPN. Un usuario de dominio estándar no debería poder obtener un certificado que represente a un Controlador de Dominio, pero Certighost rompe esa barrera sin tocar ni una sola lista de control de acceso.
La falla reside en un comportamiento de inscripción de AD CS conocido como funcionalidad 'chase'. Cuando un CA empresarial no puede resolver el objeto de destino localmente, puede seguir información de enrutamiento proporcionada por el solicitante (un parámetro llamado cdc) para buscarlo en otro lugar.
El defecto es que el CA nunca verifica que el endpoint nombrado en cdc sea un Controlador de Dominio legítimo antes de contactarlo. Un atacante apunta cdc a una máquina que controla y el CA realiza una conexión saliente a ese endpoint malicioso, que responde con datos de identidad falsificados, incluido el identificador de seguridad del objeto del Controlador de Dominio objetivo y su nombre de host DNS.
El CA confía en lo que se le dice, vincula esa identidad a un certificado X.509 firmado y entrega al atacante un certificado que dice que es un Controlador de Dominio.
A partir de ahí, el ataque sigue un camino bien conocido. El atacante usa el certificado con PKINIT, la extensión de clave pública para Kerberos, para obtener un Ticket Granting Ticket como cuenta de máquina del Controlador de Dominio.
Las cuentas de Controlador de Dominio tienen inherentemente derechos de replicación de directorio, suficientes para ejecutar una operación DCSync contra un DC real y extraer material de credenciales, incluido el hash de la cuenta krbtgt. Una vez que se tiene krbtgt, se pueden forjar tickets de Kerberos a voluntad y el dominio es funcionalmente suyo.
Una cuenta de Usuario de Dominio estándar fue suficiente en las pruebas porque la configuración predeterminada de Active Directory, incluida la MachineAccountQuota que permite a los usuarios comunes crear cuentas de máquina, proporcionó todo lo necesario para la cadena.
Al momento de la divulgación pública, no se confirmó explotación en la naturaleza. Eso no es motivo para relajarse. Una prueba de concepto pública y funcional reduce el esfuerzo necesario para reproducir esto, y la brecha entre 'existe PoC' y 'las herramientas comerciales lo incluyen' se mide en semanas, no en años.
La vulnerabilidad es nueva. El privilegio oculto no lo es.
Certighost expuso cómo el privilegio enterrado en relaciones de confianza y configuraciones predeterminadas pasadas por alto puede convertirse en un camino hacia el compromiso del dominio.
La Evaluación de Riesgo de Seguridad de Identidad gratuita de BeyondTrust lo ayuda a descubrir esas exposiciones ocultas de identidad y privilegio en su propio entorno antes de que se conviertan en el próximo camino que exploten los atacantes.
Esto no es un error de certificado. Es una falla de privilegio y confianza.
Es tentador archivar Certighost bajo arcanos de PKI, asignarlo a quien posee el CA y seguir adelante una vez que se aplica el parche.
Quite el mecanismo de certificado y observe la forma del ataque: una identidad sin privilegios manipuló un sistema confiable para que respaldara una identidad privilegiada, y el entorno no tenía ningún mecanismo para cuestionar el resultado. Ese es un problema de validación de confianza que se encuentra en el núcleo de la seguridad de identidad.
La Autoridad de Certificación no es un dispositivo pasivo. Es una identidad privilegiada en sí misma, que fabrica confianza en nombre de todo el dominio. El parche que Microsoft envió es, en esencia, un paso de verificación que exige que el objetivo de una búsqueda de chase sea genuinamente un Controlador de Dominio.
Esa es la firma recurrente del compromiso impulsado por identidad: el atacante rara vez rompe la criptografía o la autenticación. Encuentra el lugar donde el sistema decidió confiar sin verificar.
Hay una segunda lección más incómoda enterrada en los requisitos previos. La configuración predeterminada de Active Directory otorga a cada usuario autenticado una pequeña pieza de privilegio permanente: la capacidad de crear cuentas de máquina, gracias a una MachineAccountQuota que lo permite por defecto.
Certighost es una de las muchas cadenas de ataque que dependen silenciosamente de esa capacidad permanente. El CVE específico es nuevo, pero el privilegio latente en el que se apoyó ha estado en su dominio durante años.
La vulnerabilidad creó un atajo, pero el terreno ya era peligroso.
Un atacante decidido que logra un punto de apoyo de bajo privilegio tiene un camino realista hacia el dominio del dominio porque el privilegio se ha acumulado en lugares que nadie gobierna activamente: permisos de plantilla de certificado demasiado amplios, configuraciones predeterminadas de cuentas de máquina permisivas, confianza plana entre el CA y el dominio, y monitoreo que observa endpoints pero no el plano de control de identidad.
Certighost es una demostración clara de cómo esas condiciones se combinan. Elimine el CVE y la exposición subyacente permanece, esperando la próxima técnica.
Qué hacer realmente al respecto
Parchee primero. Aplique la actualización del 14 de julio de 2026 de Microsoft a cada Autoridad de Certificación emisora porque introduce la validación de destino que bloquea el abuso específico de chase.
Si la implementación se retrasa, los investigadores documentaron una solución alternativa que desactiva la funcionalidad de chase vulnerable. Pero pruébela antes de implementarla: esa ruta existe para admitir flujos de inscripción legítimos, y desactivarla puede romperlos.
Más allá de la solución inmediata, reduzca el privilegio permanente del que dependió el ataque. Establecer la MachineAccountQuota del dominio en cero elimina la capacidad predeterminada de los usuarios comunes para crear cuentas de máquina, lo que reduce significativamente la superficie de ataque para esta clase de técnica.
Ese cambio no es gratuito. Algunos flujos de aprovisionamiento y herramientas heredadas suponen que los usuarios pueden unir máquinas al dominio, por lo que debe inventariar esas dependencias y enrutar la creación de máquinas a través de cuentas delegadas controladas en lugar de dejarla abierta a todos.
Luego restrinja el propio CA. Limite el SMB y LDAP salientes de sus Autoridades de Certificación para que solo puedan comunicarse con Controladores de Dominio conocidos y autorizados, lo que socava directamente el paso del endpoint malicioso en la cadena.
Revise las implementaciones de CA empresarial, las plantillas de certificado y los permisos de inscripción: ¿qué principales pueden solicitar esto y esa población tiene algún negocio con la identidad que este certificado representa?
La mayoría de los entornos nunca han auditado los derechos de inscripción de certificados contra ese estándar, y es precisamente allí donde se originan las rutas de ataque de AD CS.
Finalmente, vigile la capa correcta. Monitoree la creación anómala de cuentas de máquina, la actividad inusual de inscripción de certificados y las operaciones DCSync, y preste atención a los eventos de inscripción del CA en lugar de asumir que la telemetría de endpoint detectará un ataque de identidad que nunca fue diseñado para ver.
DCSync desde cualquier cosa que no sea un Controlador de Dominio merece una respuesta inmediata, y si su pila de detección no puede mostrarlo, esa es una brecha que vale la pena cerrar.
La conclusión real
Certighost será parcheado, catalogado y en gran parte olvidado en un trimestre. Esa es la trampa. Si la respuesta se detiene en el número de KB, la organización no aprende nada duradero porque el error específico nunca fue el punto. El punto es que la confianza en una empresa es algo que se arquitectura y valida continuamente, no una propiedad que se configura una vez y se hereda para siempre.
La postura defendible no es una lista de parches más larga. Es una mentalidad que trata la identidad como infraestructura y el privilegio como riesgo a minimizar en lugar de conveniencia a preservar. Reduzca el privilegio permanente dondequiera que se esconda, incluidos los valores predeterminados que nunca eligió, y valide la confianza en cada punto donde un sistema esté a punto de actuar sobre ella, no solo en la puerta principal.
Su Autoridad de Certificación ha estado entregando identidades confiables en su nombre desde el día en que se estableció. El trabajo es asegurarse de que solo lo haga para identidades que realmente pueda verificar.
Aprenda cómo la Evaluación de Riesgo de Seguridad de Identidad gratuita de BeyondTrust lo ayuda a descubrir esas exposiciones ocultas de identidad y privilegio en su propio entorno.
Sobre el autor
Len Noe es Arquitecto de Soluciones en BeyondTrust, transhumanista, podcaster, orador internacional de ciberseguridad, autor, evangelista técnico y biohacker con 13 microchips implantados.
Exblackhat con más de 30 años en tecnología, ha presentado en más de 70 países y aparece en el documental I Am Machine, que se estrenó en DEF CON 2025.
BeyondTrust es el líder mundial en seguridad de identidad centrada en privilegios que protege los Caminos al Privilegio™. La identidad sola no crea riesgo. El privilegio lo hace. A medida que las identidades humanas, de máquina y de agentes de IA explotan en todos los entornos, BeyondTrust es la única empresa construida para descubrir, controlar y proteger el privilegio en todos ellos desde una sola plataforma.
Con la confianza de más de 20,000 clientes, incluidos 75 de las 100 de Fortune, y reconocido como líder en múltiples categorías por los principales analistas de la industria, BeyondTrust reformula la seguridad de identidad de un problema de gestión a una ventaja estratégica.
Obtenga más información en www.beyondtrust.com.
Patrocinado y escrito por BeyondTrust.
















Deja una respuesta