Certighost: vulnerabilidad crítica en AD CS que utilizan CA empresariales (con exploit) ~ Segu-Info

Los investigadores H0j3n y Aniq Fakhrul publicaron el 24 de
julio una vulnerabilidad funcional que permite a un usuario de Active
Directory con privilegios limitados obtener un certificado para un controlador
de dominio y autenticarse como esa máquina.

Denominaron a la vulnerabilidad Certighost. Dado que las cuentas de
controlador de dominio poseen derechos de replicación de directorio, la
credencial Kerberos resultante puede recuperar el secreto krbtgt a
través de DCSync.

Microsoft corrigió la vulnerabilidad de los Servicios de certificados de
Active Directory (AD CS) diez días antes, con la referencia
CVE-2026-54121. Microsoft la clasificó como autorización incorrecta y le asignó una
puntuación CVSS de 8.8.


La explotación requiere acceso a la red y una cuenta de dominio, pero no
derechos de administrador ni interacción del usuario.

En la prueba realizada por los investigadores, una cuenta de usuario de
dominio normal podía crear una cuenta de equipo con el valor predeterminado
ms-DS-MachineAccountQuota de 10 o reutilizar una que ya
controlaba.

La cadena también requería una CA empresarial que siguiera la ruta vulnerable,
la inscripción a través de la plantilla de máquina predeterminada y
conectividad de red desde la CA hasta los oyentes SMB y LDAP del atacante.


Las organizaciones que utilizan una CA empresarial deben instalar las
actualizaciones de Microsoft del 14 de julio en los hosts de AD CS.

Al 24 de julio, ninguna fuente primaria revisada reportó explotación en la
práctica, pero la prueba de concepto completa era pública. Esta falta de
informes no prueba que no se haya producido la explotación.

Los investigadores también documentaron una forma, probada en laboratorio, de
deshabilitar la opción de reserva de seguimiento cuando no es posible aplicar
parches de inmediato, aunque esto puede interrumpir los flujos de inscripción
legítimos.

El fallo reside en una
opción de reserva de inscripción de AD CS. Cuando una autoridad de certificación (CA) no puede obtener la información
de una entidad final, el protocolo de inscripción de Windows permite que una
solicitud proporcione `cdc`, el servidor de Active Directory con el que
contactar, y `rmd`, el objeto de máquina que resolver.

Los
investigadores descubrieron
que la CA seguía la dirección del host del CDC proporcionada por el
solicitante a través de SMB (Server Message Block) y LDAP (Lightweight Directory Access Protocol) sin verificar previamente que se trataba de un controlador de dominio
legítimo.

Un atacante podía ejecutar servicios LSA (Local Security Authority) y
LDAP maliciosos, reenviar el desafío de autenticación de la CA al controlador
de dominio legítimo mediante Netlogon y devolver el objectSid y el
dNSHostName
del controlador de dominio objetivo. Una cuenta de máquina controlada
proporcionaba la identidad de dominio válida necesaria para que la CA
continuara. La CA autenticaba dicha cuenta y, a continuación, firmaba la
identidad del controlador de dominio objetivo en el certificado.

El
exploit público
automatiza la cadena. Crea una cuenta de equipo o reutiliza una especificada
con –computer-name. La herramienta inicia escuchas en los puertos 445
y 389 y reenvía el desafío de la CA al controlador de dominio real a través de
Netlogon. Luego, envía los atributos cdc y rmd y escribe un archivo PFX y la
caché de credenciales Kerberos.

El exploit utiliza criptografía de clave pública para la autenticación
inicial en Kerberos (PKINIT) para autenticarse como el controlador de
dominio objetivo. La credencial resultante puede solicitar secretos de cuenta
a través de DCSync, incluyendo krbtgt.

El análisis binario realizado por los investigadores reveló que la
actualización de julio de Microsoft
agrega CRequestInstance::_ValidateChaseTargetIsDC a
certpdef.dll antes de que la CA realice la búsqueda. La validación
rechaza literales IP, nombres demasiado largos y metacaracteres LDAP. También
requiere exactamente un objeto de equipo de Active Directory que coincida con
el nombre DNS del objetivo y cuyo userAccountControl incluya
SERVER_TRUST_ACCOUNT (8192). Una comparación posterior del SID bloquea
la sustitución de objetos.

La vulnerabilidad pública se probó en un bosque de Windows Server 2016 o
posterior con una CA empresarial, la plantilla de certificado de máquina
predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD
enumera por separado Windows Server 2012 a Windows Server 2025, incluidas las
ediciones Server Core, como afectadas. También se mencionan las versiones 1607
y 1809 de Windows 10. 

Los investigadores informaron del fallo a Microsoft el 14 de mayo. Microsoft
lo confirmó el 22 de mayo y lo corrigió el 14 de julio. Los investigadores lo
hicieron público el 24 de julio. Los administradores que no puedan aplicar el
parche de inmediato pueden desactivar la bandera de recuperación y reiniciar
los Servicios de certificados:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Los investigadores probaron esta solución únicamente en un laboratorio
controlado. Recomiendan implementarla primero y considerar la actualización de
julio como la solución definitiva.

Fuente:
THN


Ver fuente

Related Post