
Autorização inadequada no Active Directory Certificate Services (AD CS) permite que um atacante autorizado eleve privilégios em uma rede.
Criado por Pratik Chhetri
Data do Relatório: 2026-07-28
| Campo | Resultado |
|---|---|
| CVE | CVE-2026-54121 |
| Nome | Certighost |
| Fornecedor | Microsoft |
| Componente | Active Directory Certificate Services, AD CS |
| Fraqueza | CWE-285 — Autorização Incorreta |
| Impacto | Elevação de Privilégio; possível impersonação de controlador de domínio |
| CVSS v3.1 | 8.8 Alto — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Severidade máxima do MSRC | Crítica |
| EPSS | 0.010520 / percentil 60.799 em 2026-07-27 |
| CISA KEV | Não encontrado em 2026-07-28 |
| PoC público | Disponível no GitHub |
| Exploração confirmada em ambiente real | Não encontrada nos relatórios públicos revisados |
| Risco empresarial primário | Usuário autenticado com privilégios baixos pode obter material de identidade de certificado, permitindo a impersonação de controlador de domínio e risco de DCSync |
O Certighost é perigoso porque ataca a base de confiança de um domínio Windows: identidade baseada em certificado.
Um ataque bem-sucedido pode permitir que um usuário de domínio com privilégios baixos abuse do comportamento de registro de certificados do AD CS e obtenha potencialmente um certificado mapeado para uma identidade de controlador de domínio. Se isso acontecer, o invasor pode se autenticar como o controlador de domínio e realizar operações privilegiadas no Active Directory.
O risco downstream mais importante é:
Impersonação de controlador de domínio → DCSync → exposição do krbtgt → risco de comprometimento de domínio em nível de Golden Ticket
A falha existe em um fallback de registro de AC Empresarial do AD CS conhecido como chase.
No comportamento vulnerável:
cdc e rmd.cdc fornecido pelo solicitante durante a resolução de objetos de diretório.A Microsoft corrigiu o problema em julho de 2026 adicionando uma lógica de validação que verifica se o alvo de chase fornecido é um controlador de domínio legítimo antes de continuar.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
| Plataforma | Build Corrigido | Patch |
|---|---|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
Prioridade operacional: aplique o patch nos servidores de AD CS / AC Empresarial primeiro.
| Item | Status | Confiança |
|---|---|---|
| PoC público | Encontrado | Alta |
| Repositórios do GitHub | Encontrados | Média-Alta |
| Exploit-DB | Não encontrado | Média-Alta |
| Módulo do Metasploit | Não encontrado | Média |
| CISA KEV | Não encontrado | Alta |
| Exploração ativa confirmada | Não encontrada | Média-Alta |
| Uso por ransomware | Não encontrado | Média-Alta |
| Atribuição a APT | Não encontrada | Média-Alta |
| Maturidade do exploit | PoC público disponível | Alta |
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc e rmd.krbtgt.Desabilite o fallback de chase vulnerável limpando EDITF_ENABLECHASECLIENTDC somente após testes. Isso pode quebrar fluxos de trabalho legítimos de registro. A atualização de julho de 2026 continua sendo a remediação recomendada.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system