Lühidalt: Certighost’i haavatavus AD CS-is võimaldab madalate õigustega ründajatel end domeenikontrolleriks väljastada ja DCSync-i kaudu pääseda ligi tundlikele konto salajastele andmetele.
Toimiv ärakasutus Windows Active Directory Certificate Services’i haavatavuse CVE-2026-54121 jaoks näitab, kuidas tavaliste kasutajaõigustega ründajad saavad kaaperdada domeenikontrollereid ja lugeda välja krbtgt-räsisid. Microsoft parandab haavatavust alates 2026. aasta juuli parandusteisipäevast (Patch Tuesday).
Turvateadlased H0j3n ja Aniq Fakhrul teatasid 14. mail 2026 haavatavusest CVE-2026-54121 Microsoftile ning avaldasid juulis automatiseeritud ärakasutusskripti (certighost.py) ja tehnilise raporti. Microsofti kirjelduse kohaselt võimaldab haavatavus autenditud ründajal manipuleerida masinakonto atribuute ja hankida AD CS-ilt sertifikaadi, mis lubab PKINIT-põhist autentimist selle masina nime all.
Rünnak kasutab ära niinimetatud chase-tagavaramehhanismi sertifikaaditaotlustes. See funktsioon kasutab kahte parameetrit: cdc (Client DC) sihitava serveri jaoks ja rmd (Remote Domain) otsitava konto jaoks. AD CS ei kontrollinud, kas cdc-parameeter vastas tegelikule domeenikontrollerile. Seetõttu saab ründaja üles seada võltsitud SMB-, LSA- ja LDAP-teenused ning sisestada valesid identiteediandmeid. Tavaliste kasutajaõigustega loob ründaja vaikesätte ms-DS-MachineAccountQuota abil legitiimse masinakonto, mis toimib kehtiva domeeniprintsiibina.
Avaldatud skript certighost.py automatiseerib sertifikaaditaotluse, viib läbi PKINIT-autentimise, salvestab Kerberose mandaadid CCACHE-faili ja loeb välja domeenikontrolleri NT-räsi. Seejärel võimaldab integratsioon Impacketi tööriistaga secretsdump läbi viia DCSync-rünnaku, et lugeda välja krbtgt-räsi. Kuna domeenikontrolleri kontodel on kataloogireplikatsiooniõigused, saab ründaja saadud Kerberose tokeni abil taotleda konto salajasi andmeid, sealhulgas krbtgt-saladust.
Microsoft parandas probleemi cdc-atribuudi range valideerimisega 2026. aasta juuli värskenduses. Sertifitseerimisasutus kontrollib nüüd, kas server on tegelik domeenikontroller Active Directory’s. Keskkondade jaoks, kuhu värskendust pole veel paigaldatud, pakub Microsoft ajutise meetmena chase-tagavaravaliku väljalülitamist: certutil -setreg policyEditFlags -EDITF_ENABLECHASECLIENTDC ja Restart-Service CertSvc -Force. Turvateadlased rõhutavad, et see on üksnes ajutine lahendus ning prioriteediks peaks olema ametlike paranduste paigaldamine.
Allikas: www.it-daily.net · Avaldatud 31. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.