Araştırmacılar H0j3n ve Aniq Fakhrul, 24 Temmuz'da düşük ayrıcalıklı bir Active Directory kullanıcısının Etki Alanı Denetleyicisi için bir sertifika almasına ve bu makine olarak kimlik doğrulamasına olanak tanıyan çalışan bir güvenlik açığı yayınladı.
Arızayı kodladılarSertifika hayaleti. Etki Alanı Denetleyicisi hesapları dizin çoğaltma haklarını taşıdığından, elde edilen Kerberos kimlik bilgisi,krbtgtaracılığıyla gizliDCSync.
Microsoft, Active Directory Sertifika Hizmetleri (AD CS) sorununu on gün önce yamalamıştı.CVE-2026-54121. Microsoft, kusuru uygunsuz yetkilendirme olarak sınıflandırdı ve ona 8,8 CVSS puanı atadı.
Yararlanma, ağ erişimi ve etki alanı hesabı gerektirir, ancak yönetici hakları veya kullanıcı etkileşimi gerektirmez. Araştırmacıların testinde normalDomain Usershesap varsayılan olarak bir bilgisayar hesabı oluşturabilirms-DS-MachineAccountQuotadeğeri10veya zaten kontrol ettiği birini yeniden kullanın.
Zincir aynı zamanda güvenlik açığı bulunan zincir yolunu izleyen bir Kurumsal CA'yı, varsayılan Makine şablonu aracılığıyla kaydı ve CA'dan saldırganın SMB ve LDAP dinleyicilerine kadar ağ erişilebilirliğini gerektiriyordu.
Kurumsal CA çalıştıran kuruluşlar Microsoft'un 14 Temmuz güncellemelerini AD CS ana bilgisayarlarına yüklemelidir. Microsoft'un sahip olduğusöylendiğinden berikusurla bağlantılı araştırmacı test faaliyeti gözlemledi ancak tehdit aktörlerinin aktif istismarını doğrulamadı.
Kamuya açık kavram kanıtının istismar girişimleri olasılığını artırdığına dikkat çekti, müşterilere mümkün olan en kısa sürede yama yapmalarını söyledi ve savunucular için tespit kılavuzu yayınladı. The Hacker News tarafından incelenen hiçbir birincil kaynak, vahşi kullanımdan bahsetmedi.
Araştırmacılar ayrıca, meşru kayıt akışlarını bozabilmesine rağmen anında yama uygulanmasının mümkün olmadığı durumlarda takip geri dönüşünü devre dışı bırakmanın laboratuvarda test edilmiş bir yolunu da belgeledi.
Böcek bir yerde oturuyorAD CS kayıt yedeğikovalamaca olarak bilinir. Bir sertifika yetkilisi (CA), son kuruluşun bilgilerini elde edemediğinde,Windows kayıt protokolübir isteğin sağlanmasına izin vercdc, iletişim kurulacak Active Directory sunucusu vermd, çözümlenecek makine nesnesi.
AraştırmacılarkurmakCA'nın talep sahibinin sağladığı bilgiyi takip ettiğicdcGerçek bir Etki Alanı Denetleyicisi olduğunu kanıtlamadan Sunucu İleti Bloğu (SMB) ve Basit Dizin Erişim Protokolü (LDAP) üzerinden ana bilgisayar.
Bir saldırgan, sahte Yerel Güvenlik Yetkilisi (LSA) ve LDAP hizmetlerini çalıştırabilir ve CA'nın kimlik doğrulama sorgulamasını gerçek Etki Alanı Denetleyicisine aktarabilir.Netlogonve hedef Etki Alanı Denetleyicisinin değerini döndürünobjectSid and dNSHostName. Kontrollü bir makine hesabı, CA'nın devam etmesi için gereken geçerli etki alanı kimliğini sağladı. CA bu hesabın kimliğini doğruladı ve ardından hedef Etki Alanı Denetleyicisinin kimliğini sertifikaya imzaladı.
The kamu istismarızinciri otomatikleştirir. Bir bilgisayar hesabı oluşturur veya belirtilen hesabı yeniden kullanır.--computer-name. Araç, bağlantı noktalarında dinleyicileri başlatır445 and 389ve CA'nın meydan okumasını gerçek Etki Alanı Denetleyicisine iletir.Netlogon. Daha sonra şunları sunar:cdc and rmdnitelikleri ve yazıyorPFXdosyası ve Kerberos kimlik bilgisi önbelleği.
Bu istismar, hedef Etki Alanı Denetleyicisi olarak kimlik doğrulaması yapmak için Kerberos'ta İlk Kimlik Doğrulaması için Genel Anahtar Şifrelemesini (PKINIT) kullanıyor. Ortaya çıkan kimlik bilgisi, hesap sırlarını talep edebilir.DCSync, içermekkrbtgt.
Araştırmacıların ikili analizi Microsoft'unTemmuz güncellemesi adds CRequestInstance::_ValidateChaseTargetIsDC to certpdef.dllCA bir kovalamacayı takip etmeden önce. Doğrulama, IP değişmezlerini, aşırı uzun adları ve LDAP meta karakterlerini reddeder. Ayrıca, DNS adı hedefle eşleşen ve hedefle eşleşen tam olarak bir Active Directory bilgisayar nesnesi gerektirir.userAccountControliçerirSERVER_TRUST_ACCOUNT (8192). Daha sonraSIDkarşılaştırma nesne değişimini engeller.
Genel istismar, Enterprise CA'ya, varsayılan Makine sertifikası şablonuna ve varsayılan makine hesabı kotasına sahip bir Windows Server 2016 veya üzeri ormanda test edildi.NVD kaydıListelenen Sunucu Çekirdeği sürümleri de dahil olmak üzere, etkilenen Windows Server 2012'den Windows Server 2025'e kadar ayrı ayrı listelenir. Ayrıca Windows 10'un 1607 ve 1809 sürümlerini de listeliyor.CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğu24 Temmuz'da.
Araştırmacılar kusuru 14 Mayıs'ta Microsoft'a bildirdi. Microsoft bunu 22 Mayıs'ta doğruladı ve 14 Temmuz'da yamaladı. Araştırmacılar bunu 24 Temmuz'da kamuya açıkladı. Hemen yama yapamayan yöneticiler takip bayrağını temizleyebilir ve Sertifika Hizmetlerini yeniden başlatabilir:
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force
Araştırmacılar bu azaltmayı yalnızca kontrollü bir laboratuvarda test etti. Önce bunu hazırlamanızı ve Temmuz güncellemesini kalıcı düzeltme olarak ele almanızı öneriyorlar.
Microsoft'un tespit kılavuzu, 14 Temmuz güncellemesini birincil koruma olarak adlandırıyor; çünkü CA onunla iletişime geçmeden önce kayıt takibi hedefini doğruluyor ve saldırgan tarafından kontrol edilen sistemlerin sertifika vermesini engelliyor.
Microsoft Defender, "Potansiyel Certighost (CVE-2026-54121) AD CS kötüye kullanımı" uyarısı altında, ilgili "Active Directory Sertifika Hizmetleri saldırı aracı etkinliği" uyarısıyla birlikte kusurla bağlantılı kötü amaçlı istekleri işaretler. LDAP keşfi, şüpheli Kerberos bilet talepleri ve DCSync etkinliği de dahil olmak üzere zincir sırasında başka uyarılar da tetiklenebilir, ancak Microsoft bunların yalnızca Certighost'a özgü olmadığını söyledi.
Her CA'ya aynı anda yama uygulayamayan siteler için Microsoft, girişimleri yakalamak amacıyla izlemenin açılmasını önerir. Bu, hem başarılı hem de başarısız işlemler için Sertifika Hizmetleri denetiminin etkinleştirilmesi, CA denetim filtresinin sertifika yaşam döngüsü etkinliğini yakalayacak şekilde ayarlanması, olağandışı istekler ve verme için Güvenlik olayları 4886 ve 4887'nin izlenmesi ve beklenmedik Etki Alanı Denetleyicisi kimlik verileri taşıyan makine şablonları aracılığıyla yayınlanan sertifikaların gözden geçirilmesi anlamına gelir.
Bu tespit kılavuzu, araştırmacıların takip-işaretleme geçici çözümünün yanında yer alır: bayrak, güvenlik açığı bulunan yolu engellerken, denetim günlüğü yüzeyleri, hala açıkta olan bir CA'ya karşı girişimde bulunur.

