Certighost nutzt einen Fallback-Mechanismus in der Zertifikatsvergabe, um die Zertifizierungsstelle dazu zu bringen, Identitätsdaten von einem attackerkontrollierten Host zu akzeptieren statt von einem echten Domain Controller.
Eine Stack-basierte Pufferlücke in Windows Netlogon wird in der Praxis ausgenutzt, um Domain Controller zu kompromittieren – Patches vom 12. Mai 2026 sind erforderlich.