SAFE. Guía para proteger tu vida digital y tu privacidad

24 jul 2026

Certighost: vulnerabilidad crítica en AD CS que utilizan CA empresariales (con exploit)

Los investigadores H0j3n y Aniq Fakhrul publicaron el 24 de julio una vulnerabilidad funcional que permite a un usuario de Active Directory con privilegios limitados obtener un certificado para un controlador de dominio y autenticarse como esa máquina.

Denominaron a la vulnerabilidad Certighost. Dado que las cuentas de controlador de dominio poseen derechos de replicación de directorio, la credencial Kerberos resultante puede recuperar el secreto krbtgt a través de DCSync.

Microsoft corrigió la vulnerabilidad de los Servicios de certificados de Active Directory (AD CS) diez días antes, con la referencia CVE-2026-54121. Microsoft la clasificó como autorización incorrecta y le asignó una puntuación CVSS de 8.8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario. En la prueba realizada por los investigadores, una cuenta de usuario de dominio normal podía crear una cuenta de equipo con el valor predeterminado ms-DS-MachineAccountQuota de 10 o reutilizar una que ya controlaba.

La cadena también requería una CA empresarial que siguiera la ruta vulnerable, la inscripción a través de la plantilla de máquina predeterminada y conectividad de red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que utilizan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Al 24 de julio, ninguna fuente primaria revisada reportó explotación en la práctica, pero la prueba de concepto completa era pública. Esta falta de informes no prueba que no se haya producido la explotación.

Los investigadores también documentaron una forma, probada en laboratorio, de deshabilitar la opción de reserva de seguimiento cuando no es posible aplicar parches de inmediato, aunque esto puede interrumpir los flujos de inscripción legítimos.

El fallo reside en una opción de reserva de inscripción de AD CS. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, el protocolo de inscripción de Windows permite que una solicitud proporcione `cdc`, el servidor de Active Directory con el que contactar, y `rmd`, el objeto de máquina que resolver.

Los investigadores descubrieron que la CA seguía la dirección del host del CDC proporcionada por el solicitante a través de SMB (Server Message Block) y LDAP (Lightweight Directory Access Protocol) sin verificar previamente que se trataba de un controlador de dominio legítimo.

Un atacante podía ejecutar servicios LSA (Local Security Authority) y LDAP maliciosos, reenviar el desafío de autenticación de la CA al controlador de dominio legítimo mediante Netlogon y devolver el objectSid y el dNSHostName del controlador de dominio objetivo. Una cuenta de máquina controlada proporcionaba la identidad de dominio válida necesaria para que la CA continuara. La CA autenticaba dicha cuenta y, a continuación, firmaba la identidad del controlador de dominio objetivo en el certificado.

El exploit público automatiza la cadena. Crea una cuenta de equipo o reutiliza una especificada con --computer-name. La herramienta inicia escuchas en los puertos 445 y 389 y reenvía el desafío de la CA al controlador de dominio real a través de Netlogon. Luego, envía los atributos cdc y rmd y escribe un archivo PFX y la caché de credenciales Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación inicial en Kerberos (PKINIT) para autenticarse como el controlador de dominio objetivo. La credencial resultante puede solicitar secretos de cuenta a través de DCSync, incluyendo krbtgt.

El análisis binario realizado por los investigadores reveló que la actualización de julio de Microsoft agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que la CA realice la búsqueda. La validación rechaza literales IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de equipo de Active Directory que coincida con el nombre DNS del objetivo y cuyo userAccountControl incluya SERVER_TRUST_ACCOUNT (8192). Una comparación posterior del SID bloquea la sustitución de objetos.

La vulnerabilidad pública se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de máquina predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado Windows Server 2012 a Windows Server 2025, incluidas las ediciones Server Core, como afectadas. También se mencionan las versiones 1607 y 1809 de Windows 10. 

Los investigadores informaron del fallo a Microsoft el 14 de mayo. Microsoft lo confirmó el 22 de mayo y lo corrigió el 14 de julio. Los investigadores lo hicieron público el 24 de julio. Los administradores que no puedan aplicar el parche de inmediato pueden desactivar la bandera de recuperación y reiniciar los Servicios de certificados:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Los investigadores probaron esta solución únicamente en un laboratorio controlado. Recomiendan implementarla primero y considerar la actualización de julio como la solución definitiva.

Fuente: THN



Suscríbete a nuestro Boletín

0 Comments:

Publicar un comentario

Gracias por dejar un comentario en Segu-Info.

Gracias por comentar!