
Una autorización inadecuada en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios a través de una red.
Creado por Pratik Chhetri
Fecha del informe: 2026-07-28
Certighost es peligroso porque ataca la base de confianza de un dominio de Windows: la identidad basada en certificados.
Un ataque exitoso puede permitir que un usuario de dominio con pocos privilegios abuse del comportamiento de inscripción de certificados de AD CS y potencialmente obtenga un certificado asignado a una identidad de controlador de dominio. Si eso ocurre, el atacante podría autenticarse como el controlador de dominio y realizar operaciones privilegiadas de Active Directory.
El riesgo posterior más importante es:
Suplantación del controlador de dominio → DCSync → Exposición de krbtgt → Riesgo de compromiso del dominio a nivel de Golden Ticket
La falla existe en un mecanismo de reserva de inscripción de una CA empresarial de AD CS conocido como chase.
En el comportamiento vulnerable:
cdc y rmd.cdc proporcionado por el solicitante durante la resolución de objetos de directorio.Microsoft corrigió el problema en julio de 2026 añadiendo lógica de validación que verifica si el objetivo chase proporcionado es un controlador de dominio legítimo antes de continuar.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
Prioridad operativa: Parchear primero los servidores de AD CS / CA empresarial.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc y rmd.krbtgt.Deshabilite el mecanismo de reserva chase vulnerable borrando EDITF_ENABLECHASECLIENTDC solo después de realizar pruebas. Esto puede romper flujos de inscripción legítimos. La actualización de julio de 2026 sigue siendo la remediación recomendada.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
El informe CTI empresarial completo está disponible aquí:
➡️ CVE-2026-54121_CTI_Report.md
Incluye:
Parchee AD CS. Investigue el abuso de certificados. Restrinja el tráfico saliente de la CA. Proteja la cadena de confianza del dominio.
| Campo | Hallazgo |
|---|
| CVE | CVE-2026-54121 |
| Nombre | Certighost |
| Proveedor | Microsoft |
| Componente | Active Directory Certificate Services, AD CS |
| Debilidad | CWE-285 — Autorización incorrecta |
| Impacto | Elevación de privilegios; posible suplantación del controlador de dominio |
| CVSS v3.1 | 8.8 Alto — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Severidad máxima de MSRC | Crítica |
| EPSS | 0.010520 / percentil 60.799 a fecha de 2026-07-27 |
| CISA KEV | No encontrada a fecha de 2026-07-28 |
| PoC público | Disponible en GitHub |
| Explotación activa confirmada | No encontrada en informes públicos revisados |
| Riesgo empresarial principal | Un usuario autenticado con pocos privilegios puede obtener material de identidad de certificado que permite la suplantación del controlador de dominio y el riesgo de DCSync |
| Plataforma | Compilación corregida | Parche |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Versión 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Versión 1607 | 10.0.14393.9339 | KB5099535 |
| Elemento | Estado | Confianza |
|---|
| PoC público | Encontrado | Alta |
| Repositorios de GitHub | Encontrados | Media-Alta |
| Exploit-DB | No encontrado | Media-Alta |
| Módulo de Metasploit | No encontrado | Media |
| CISA KEV | No encontrado | Alta |
| Explotación activa confirmada | No encontrada | Media-Alta |
| Uso en ransomware | No encontrado | Media-Alta |
| Atribución APT | No encontrada | Media-Alta |
| Madurez del exploit | PoC público disponible | Alta |
| Entorno | Riesgo | Prioridad | Acción recomendada |
|---|
| CA empresarial sin parchear accesible para usuarios estándar del dominio | Crítico | P0 | Parchear de inmediato, investigar, restringir el tráfico saliente de la CA |
| CA sin parchear con la inscripción de la plantilla Machine ampliamente disponible | Crítico | P0 | Parchear, revisar las ACL de la plantilla, supervisar la emisión |
| CA parcheada pero expuesta durante la ventana del PoC público | Alto | P1 | Investigar solicitudes históricas e indicadores de DCSync |
| CA raíz sin conexión | Medio | P2 | Parchear durante un mantenimiento controlado |
| Sin AD CS / sin CA empresarial | Bajo | P3 | Validar la ausencia y supervisar el inventario de activos |
| Categoría | Resultado |
|---|
| IPs del atacante | No encontradas |
| Dominios del atacante | No encontrados |
| URL maliciosas | No encontradas |
| Hashes de malware | No encontrados |
| Claves de registro | No encontradas |
| Mutex | No encontrados |
| Nombre del archivo del PoC público | certighost.py |
| Atributos de solicitud relevantes | cdc, rmd |
| Proceso relevante | certsrv.exe |
| Componente relevante | certpdef.dll |
| Señal de red clave | SMB/LDAP saliente de la CA hacia un host que no es DC |