Certighost: как низкопривилегированный пользователь AD может выдать себя за Domain Controller

Коллеги, хочу обратить внимание на новость в сфере кибербезопасности.
Исследователи показали рабочий эксплойт Certighost для AD CS.
Он позволяет обычному пользователю Active Directory через цепочку ошибок получить сертификат Domain Controller и аутентифицироваться как машина.
Дальше возможен DCSync и извлечение секретов, включая krbtgt.
Microsoft уже выпустила патч 14 июля для CVE-2026-54121.
Если обновиться сразу нельзя, исследователи советуют временно отключить chase-фallback и обязательно протестировать это в лаборатории.
Почему это важно: уязвимость затрагивает доверие к доменной инфраструктуре и может привести к полному компрометированию AD.
А Вы уже проверили AD CS в своей среде?
#кибербезопасность #ADCS #ActiveDirectory #Microsoft
Certighost: как низкопривилегированный пользователь AD может выдать себя за Domain Controller
Сценарий Certighost важен не только как отдельная уязвимость. Он показывает, как цепочка ошибок в AD CS может затронуть доверие ко всей доменной инфраструктуре. Ниже — краткое объяснение риска и список первичных проверок.
Как работает описанный сценарий
Согласно публикации, Certighost позволяет обычному пользователю Active Directory через цепочку ошибок получить сертификат Domain Controller и пройти аутентификацию как машина. После этого возможны DCSync и извлечение доменных секретов, включая krbtgt, поэтому последствия могут затронуть всю среду AD.
Что проверить в среде с AD CS
Проверку лучше проводить последовательно, фиксируя состояние обновлений и результаты тестирования временных мер.
- Определите, используется ли AD CS в доменной инфраструктуре.
- Проверьте установку обновления Microsoft для CVE-2026-54121 от 14 июля.
- Если обновление отложено, рассмотрите временное отключение chase-fallback.
- Перед изменением chase-fallback обязательно протестируйте сценарий в лаборатории.
- Оцените риск для домена с учётом возможности DCSync и доступа к секретам.
Почему откладывать проверку рискованно
Certighost затрагивает механизм доверия в Active Directory: низкопривилегированная учётная запись потенциально может выдать себя за Domain Controller. Поэтому наличие AD CS, статус обновления и применимость временной меры стоит проверить как единый сценарий, а не как изолированную настройку.
Частые вопросы
Что такое Certighost?
Certighost — описанный исследователями рабочий эксплойт для AD CS. По данным публикации, он позволяет обычному пользователю Active Directory получить сертификат Domain Controller и аутентифицироваться как машина.
С какой уязвимостью связан Certighost?
В публикации Certighost связан с CVE-2026-54121. Указано, что Microsoft выпустила исправление 14 июля.
Что делать, если обновление нельзя установить сразу?
В качестве временной меры исследователи советуют отключить chase-fallback. Такое изменение необходимо предварительно протестировать в лабораторной среде.
Чем опасен успешный сценарий атаки?
После выдачи сертификата Domain Controller возможны DCSync и извлечение секретов, включая krbtgt. Это может привести к полной компрометации Active Directory.

