Los investigadores H0j3n y Aniq Fakhrul publicaron el 24 de julio un exploit funcional que permite a un usuario de Active Directory con bajos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina. Denominaron la falla Certighost. Debido a que las cuentas de controlador de dominio poseen derechos de replicación de directorio, la credencial Kerberos resultante puede recuperar el secreto krbtgt a través de DCSync.
Microsoft parcheó el problema de Servicios de Certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. La compañía clasificó la falla como autorización inapropiada y le asignó una puntuación CVSS de 8.8. La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario.
En la prueba de los investigadores, una cuenta normal de Usuarios de Dominio podía crear una cuenta de equipo bajo el valor predeterminado ms-DS-MachineAccountQuota de 10 o reutilizar una que ya controlara. La cadena también requería una CA empresarial que siguiera la ruta de cadena vulnerable, inscripción a través de la plantilla Machine predeterminada y accesibilidad de red desde la CA a los oyentes SMB y LDAP del atacante.
Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones del 14 de julio de Microsoft en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News reportó explotación en la naturaleza, pero la prueba de concepto completa se hizo pública. Esa ausencia de informes no demuestra que no haya ocurrido explotación.
Los investigadores también documentaron una forma probada en laboratorio de deshabilitar la reserva de chase cuando no es posible parchear de inmediato, aunque puede romper flujos de inscripción legítimos. La falla se encuentra en una reserva de inscripción de AD CS conocida como chase. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, el protocolo de inscripción de Windows permite que una solicitud proporcione cdc, el servidor de Active Directory a contactar, y rmd, el objeto máquina a resolver.
Los investigadores descubrieron que la CA seguía el anfitrión cdc proporcionado por el solicitante a través de Server Message Block (SMB) y Lightweight Directory Access Protocol (LDAP) sin probar primero que fuera un controlador de dominio real. Un atacante podría ejecutar servicios LSA y LDAP falsos, retransmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogon y devolver el objectSid y dNSHostName del controlador de dominio objetivo. Una cuenta de equipo controlada proporcionó la identidad de dominio válida necesaria para que la CA continuara. La CA autenticó esa cuenta y luego firmó la identidad del controlador de dominio objetivo en el certificado.
El exploit público automatiza la cadena. Crea una cuenta de equipo o reutiliza una especificada con --computer-name. La herramienta inicia oyentes en los puertos 445 y 389 y retransmite el desafío de la CA al controlador de dominio real a través de Netlogon. Luego envía los atributos cdc y rmd y escribe un archivo PFX y un caché de credenciales Kerberos.
El exploit usa Public Key Cryptography for Initial Authentication in Kerberos (PKINIT) para autenticarse como el controlador de dominio objetivo. La credencial resultante puede solicitar secretos de cuenta a través de DCSync, incluido krbtgt.
El análisis binario de los investigadores encontró que la actualización de julio de Microsoft agrega CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que la CA siga una chase. La validación rechaza literales IP, nombres demasiado largos y metacaracteres LDAP. También requiere exactamente un objeto de equipo de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluya SERVER_TRUST_ACCOUNT (8192). Una comparación posterior de SID bloquea la sustitución de objetos.
El exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado Machine predeterminada y la cuota de cuenta de máquina predeterminada. El registro NVD enumera por separado Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core, como afectadas. También enumera Windows 10 versiones 1607 y 1809. La falla estaba ausente del catálogo de vulnerabilidades explotadas conocidas de CISA el 24 de julio.
Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parcheó el 14 de julio. Los investigadores la divulgaron públicamente el 24 de julio. Los administradores que no puedan parchear de inmediato pueden limpiar la bandera de chase y reiniciar Servicios de Certificados:
Los investigadores probaron esa mitigación solo en un laboratorio controlado. Recomiendan probarla primero y tratar la actualización de julio como la solución permanente.