Опубликован эксплойт CertiGhost: критическая уязвимость AD CS позволяет захватить домен Windows

2026-07-28 103 комментарии
Исследователи опубликовали PoC-эксплойт для критической уязвимости CertiGhost (CVE-2026-54121) в службах сертификации Active Directory. Атака позволяет пользователю с низкими привилегиями получить контроль над доменом Windows. Microsoft уже устранила проблему в июльском «Вторнике Патчей».

Опубликован эксплойт проверки концепции (PoC) для CertiGhost – уязвимости в службах сертификации Active Directory Windows, которая позволяет аутентифицированным злоумышленникам потенциально скомпрометировать домен Windows.

Уязвимость отслеживается под идентификатором CVE-2026-54121 и получила от Microsoft уровень опасности «Критический» с базовой оценкой CVSS 3.1 – 8.8. Компания устранила ее в рамках июльских обновлений безопасности «Вторника Патчей» (Patch Tuesday) за 2026 год.

Кратко об уязвимости

  • Идентификатор: CVE-2026-54121
  • Название Microsoft: Active Directory Certificate Services Elevation of Privilege Vulnerability
  • Тип: повышение привилегий, некорректная авторизация (CWE-285)
  • Оценка CVSS 3.1: 8.8 (вектор CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Уровень опасности по классификации Microsoft: Критический
  • Дата исправления: 14 июля 2026 года

Microsoft пояснила:

Аутентифицированный злоумышленник может изменить атрибуты, связанные с учетной записью компьютера, и получить сертификат от служб сертификации Active Directory. Этот сертификат позволяет пройти аутентификацию от имени данного компьютера через PKINIT.

Если злоумышленнику удастся перехватить учетную запись контроллера домена, он сможет пройти аутентификацию от его имени и выполнять привилегированные операции в Active Directory.

Исследователи безопасности H0j3n и Аник Фахрул (Aniq Fakhrul) сообщили Microsoft об уязвимости 14 мая 2026 года. Компания устранила ее в июльских обновлениях безопасности.

На прошлой неделе исследователи раскрыли технические подробности уязвимости и опубликовали эксплойт, который позволяет получить административные привилегии на уровне домена.

В техническом отчете сообщается:

CertiGhost – это уязвимость в службах сертификации Active Directory, которая в протестированной конфигурации AD CS позволяла пользователю домена с низкими привилегиями выдать себя за контроллер домена и полностью скомпрометировать домен.

Злоупотребление механизмом chase в AD CS

Службы сертификации Active Directory (AD CS) – это инфраструктура открытых ключей Microsoft для доменов Windows. Она используется для выдачи сертификатов, необходимых для аутентификации и защищенного обмена данными.

Во время аутентификации по сертификату контроллер домена определяет, какой учетной записи Active Directory принадлежит сертификат, после чего выдает учетные данные Kerberos.

Уязвимость CertiGhost затрагивает резервный механизм, применяемый AD CS при обработке запросов на выпуск сертификатов. Исследователи называют этот механизм chase. Он использует два параметра запроса:

  • cdc, или Client DC – указывает сервер, к которому должен обратиться центр сертификации;
  • rmd, или Remote Domain – указывает учетную запись, сведения о которой должен найти центр сертификации.

Если указаны оба параметра, центр сертификации подключается к серверу из значения cdc и ищет учетную запись, заданную в rmd.

Однако ранее система не проверяла, является ли сервер, указанный в контролируемом злоумышленником параметре cdc, легитимным контроллером домена.

Это позволяло атакующему запустить поддельные службы SMB, LSA и LDAP, перенаправить центр сертификации на подконтрольную ему систему и вернуть ложные данные каталога для выбранной учетной записи компьютера.

Схема атаки CertiGhostСхема атаки CertiGhost. Источник: H0j3n и Aniq Fakhrul

Как проходит атака

В демонстрационной атаке пользователь с низкими привилегиями сначала создает учетную запись компьютера. Это разрешено при стандартной настройке ms-DS-MachineAccountQuota.

В отчете отмечается:

Учетная запись компьютера, созданная с использованием стандартного значения ms-DS-MachineAccountQuota, является полноценным субъектом домена.

Благодаря этому подконтрольная злоумышленнику конечная точка механизма chase могла пройти проверки аутентификации, необходимые центру сертификации для продолжения работы, хотя фактически она не являлась контроллером домена, за который себя выдавала.

Затем атакующий отправляет запрос на сертификат, направляя центр сертификации к поддельным службам и указывая целью учетную запись контроллера домена. Поскольку центр сертификации доверяет данным об учетной записи, полученным от подконтрольных злоумышленнику служб, он выдает сертификат. Его можно использовать для аутентификации от имени контроллера домена и выполнения операций в Active Directory.

Опубликованный эксплойт certighost.py автоматизирует этот процесс. Скрипт использует сертификат для аутентификации через PKINIT от имени выбранного контроллера домена, сохраняет полученные учетные данные Kerberos в файл .ccache и извлекает NT-хеш учетной записи.

После этого исследователи продемонстрировали использование сохраненных учетных данных Kerberos вместе с инструментом secretsdump из набора Impacket для проведения атаки DCSync и получения учетных данных учетной записи krbtgt.

Атака DCSync с использованием учетных данных Kerberos контроллера доменаАтака DCSync с использованием учетных данных Kerberos контроллера домена. Источник: H0j3n и Aniq Fakhrul

Исследователи пояснили:

Учетная запись контроллера домена обладает правами на репликацию каталога. Используя полученные учетные данные Kerberos, злоумышленник может запросить секреты учетных записей, включая секрет krbtgt.

Какие версии Windows затронуты

По данным Microsoft, уязвимость затрагивает серверные редакции Windows с ролью центра сертификации, а также Windows 10 версий 1607 и 1809. Для всех продуктов уровень опасности определен как «Критический».

Продукт Обновление
Windows Server 2025 (в том числе установка Server Core) KB5099536
Windows Server 2022 KB5099540
Windows Server 2019 (в том числе установка Server Core) KB5099538
Windows Server 2016 (в том числе установка Server Core) KB5099535
Windows Server 2012 R2 (в том числе установка Server Core) KB5099444
Windows Server 2012 (в том числе установка Server Core) KB5099445
Windows 10, версия 1809 (x64 и 32-разрядные системы) KB5099538
Windows 10, версия 1607 (x64 и 32-разрядные системы) KB5099535

Проверить наличие свежих накопительных обновлений и обновлений безопасности для вашей системы можно в разделе Обновления Windows.

Что изменила Microsoft

Microsoft устранила уязвимость в рамках июльских обновлений «Вторника Патчей», добавив проверку в механизм chase.

Теперь центр сертификации проверяет, что сервер, указанный в атрибуте cdc, действительно соответствует легитимному контроллеру домена в Active Directory. Кроме того, система подтверждает, что возвращенная учетная запись совпадает с ожидаемой.

Администраторам, которые не могут установить июльские обновления безопасности, исследователи рекомендуют временно отключить необязательный резервный механизм chase с помощью следующих команд:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Внимание: исследователи подчеркивают, что данное решение является лишь временной мерой и не прошло полноценного тестирования в производственных средах. Поэтому администраторам следует как можно скорее установить последние обновления безопасности.

© . По материалам BleepingComputer
Комментарии и отзывы

Нашли ошибку?

Новое на сайте