CertiGhost (CVE-2026-54121): un cont obișnuit poate prelua tot domeniul Windows
de Claudiu Hulea · IT Management Consultant
CertiGhost (CVE-2026-54121) este o vulnerabilitate critică în Active Directory Certificate Services (AD CS) prin care un utilizator de domeniu cu drepturi minime, fără cont de administrator, poate obține un certificat care îl autentifică drept controler de domeniu — și de acolo poate prelua întregul domeniu. A apărut deja un exploit PoC public, așa că urgența e reală. Mai jos, cum funcționează și ce ai de făcut.
Pe scurt
- Vulnerabilitate: CVE-2026-54121, în AD CS, tip autorizare necorespunzătoare (CVSS 8.8).
- Afectat: Windows Server 2012 până la 2025, inclusiv edițiile Server Core.
- Impact: un cont de domeniu obișnuit poate impersona un controler de domeniu și, prin DCSync, poate extrage secretul contului krbtgt — adică preluare totală a domeniului.
- Remediere: corectată în actualizările Microsoft din 14 iulie 2026 (Patch Tuesday).
- Stare: PoC public din 24 iulie 2026; nu e (încă) raportată exploatare în masă, dar bariera de intrare mică o face atractivă pentru afiliați de ransomware.
Cum funcționează
- Cont-mașină — un utilizator obișnuit creează un cont de mașină (permis implicit prin
ms-DS-MachineAccountQuota). - Cerere de certificat malițioasă — trimite o cerere cu atribute care indică un server controlat de atacator (
cdc— client DC) și țintesc contul unui controler de domeniu (rmd); în paralel rulează servicii false SMB, LSA și LDAP. - CA „urmărește“ (chase) fără validare — în versiunile vulnerabile, autoritatea de certificare (CA) se conectează la serverul atacatorului și acceptă o identitate falsă de controler de domeniu.
- Certificat de controler de domeniu — CA emite un certificat care permite autentificarea drept controlerul de domeniu, prin PKINIT.
- DCSync → preluare totală — cu acest certificat, atacatorul se autentifică drept DC, obține drepturi de replicare și rulează DCSync, extrăgând secretul krbtgt. Cu krbtgt, poate genera „golden tickets“ și controla tot domeniul.
De ce e grav
Nu e nevoie de administrator și nici de o configurare exotică: e suficient un cont de domeniu obișnuit și configurarea implicită care permite crearea de conturi-mașină. Rezultatul final — secretul krbtgt — înseamnă control total și persistent asupra întregului Active Directory.
Ce ai de făcut acum
- Aplică imediat actualizările Microsoft din iulie 2026. Fix-ul adaugă validarea țintei „chase“, astfel încât CA verifică dacă atributul indică un controler de domeniu legitim. Acesta e remediul real — o eventuală soluție temporară de tip workaround a fost descrisă ca insuficientă.
- Redu suprafața: setează
ms-DS-MachineAccountQuotala 0 (utilizatorii obișnuiți nu ar trebui să poată crea conturi-mașină) și întărește configurarea AD CS. - Monitorizează: cereri de certificat neobișnuite către CA și, mai ales, operațiuni de replicare (DCSync) inițiate din surse care nu sunt controlere de domeniu — un semnal clasic de preluare de domeniu.
Ce reținem
AD CS este una dintre cele mai eficiente căi de preluare a unui domeniu Windows — o configurare greșită sau o vulnerabilitate ca aceasta transformă un cont oarecare într-un administrator de domeniu. Disciplina de patching și întărirea AD CS sunt esențiale, iar un test de penetrare sau un audit de securitate IT sunt modul prin care descoperi astfel de căi înainte s-o facă un atacator.
Surse
- BleepingComputer — New CertiGhost PoC exploit lets attackers hijack Windows domains
- Help Net Security — PoC exploit released for critical AD CS domain-takeover flaw (CVE-2026-54121)
- Buletinul de securitate Microsoft pentru CVE-2026-54121 (actualizările din iulie 2026)
Întrebări frecvente
Ce este CertiGhost (CVE-2026-54121)?
O vulnerabilitate critică în Active Directory Certificate Services (AD CS), de tip autorizare necorespunzătoare (CVSS 8.8), prin care un utilizator de domeniu cu drepturi minime, fără cont de administrator, poate obține un certificat care îl autentifică drept controler de domeniu — și de acolo poate prelua tot domeniul. Afectează Windows Server 2012 până la 2025.
Cum duce la preluarea domeniului?
Un cont obișnuit creează un cont-mașină și trimite o cerere de certificat malițioasă care indică un server al atacatorului; CA vulnerabilă „urmărește" (chase) fără validare și emite un certificat de controler de domeniu. Cu el, atacatorul se autentifică drept DC (PKINIT), obține drepturi de replicare și rulează DCSync, extrăgând secretul krbtgt — control total și persistent.
Cum mă protejez?
Aplică imediat actualizările Microsoft din iulie 2026 (fix-ul adaugă validarea țintei „chase"; un workaround temporar a fost descris ca insuficient). Redu suprafața: setează `ms-DS-MachineAccountQuota` la 0 și întărește AD CS. Monitorizează cererile de certificat neobișnuite și replicarea (DCSync) din surse care nu sunt controlere de domeniu.
E exploatată activ?
Există PoC public din 24 iulie 2026; nu e (încă) raportată exploatare în masă, dar bariera de intrare mică — un cont de domeniu obișnuit — o face atractivă pentru afiliați de ransomware, deci urgența e reală.