Certighost la vulnérabilité de AD CS qui pourrait convertir un utilisateur de domaine en contrôleur de domaine

Auteur: Publié 5 min de lectura 191 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le 24 juillet, un test conceptuel a été publié qui explore une vulnérabilité dans les services de certificat d'annuaire actif (AD CS) - baptisé par ses découvreurs Certighost- qui permet à un utilisateur de domaine avec peu de privilèges d'obtenir un certificat identifiant un contrôleur de domaine et s'authentifiant comme cette machine. La gravité n'est pas symbolique : en s'authentifiant comme un DC les portes sont ouvertes pour demander des secrets de compte à travers DCSync, y compris krbtgt, qui peut conduire à un contrôle total du domaine par des tickets falsifiés et la persistance à long terme.

Microsoft a décrit le problème comme un défaut d'autorisation et l'a assigné comme CVE-2026-54121 avec un score CVSS de 8,8; le patch pour AD CS a été publié le 14 juillet. Contrairement à de nombreuses vulnérabilités nécessitant des privilèges élevés ou une interaction utilisateur, ce vecteur ne nécessite qu'un accès au réseau et un compte de domaine standard. Dans les tests publics, les chercheurs ont utilisé un compte du groupe d'utilisateurs de domaine et s'est appuyé sur des comportements par défaut tels que le quota mms-DS-MachineAccountQuota (10) pour créer ou réutiliser des comptes d'équipement.

Certighost la vulnérabilité de AD CS qui pourrait convertir un utilisateur de domaine en contrôleur de domaine
Image générée avec IA.

Le noyau technique se trouve dans la logique "chose" de l'encodage AD CS : lorsqu'une CA ne peut pas résoudre les informations du sujet, le protocole permet d'indiquer un cdc (le serveur Active Directory à contacter) et rmd (l'objet machine à résoudre). Les attaquants peuvent tromper l'AC pour communiquer avec de faux services SMB / LDAP, relayer l'authentification au vrai DC via Netlogon et retourner des attributs tels que objectSid et dNSHostName de la cible, validant ainsi l'identité et faisant signer un certificat d'identité DC. Le test de concept automatise ce canal, soulève l'écoute dans les ports 445 / 389 et produit un cache d'identification PFX et PKINIT Kerberos capable de s'authentifier en tant que contrôleur de domaine.

L'existence d'un PoC public rend le risque imminent : même si aucune participation dans la nature n'a été vérifiée à ce jour selon les rapports primaires, la disponibilité de l'explosion signifie que les équipes d'intervention peuvent voir des attaques actives rapidement. De plus, le vecteur exploite des configurations très communes : Enterprise CA, par défaut Modèle de machine et accessibilité CA aux services SMB / LDAP de l'attaquant.

Microsoft a corrigé l'échec en ajoutant des validations avant de suivre une chuse; la mise à jour introduit des vérifications qui rejettent les noms littéraux IP trop longs et les métacaractermes LDAP, nécessite exactement un objet informatique dont le nom DNS correspond et qui a le drapeau SERVER _ TRUST _ ACCOINT, et fait des comparaisons SID pour éviter les remplacements d'objets. Cette vérification est incluse dans le binaire CA et est l'atténuation correcte et définitive, donc les organisations avec Enterprise CA devraient installer des correctifs Microsoft dans les hôtes AD CS immédiatement. Pour une référence générale sur AD CS et son architecture, voir la documentation officielle de Microsoft à https: / / learn.microsoft.com / fr-us / windows-server / identité / ad-cs / ad-cs-overview.

Lorsque l'application de correctifs n'est pas possible immédiatement, les auteurs ont documenté une atténuation temporaire qui désactive le drapeau de la parachute dans la politique de l'AC : lancez certutile pour modifier EditerFlags et redémarrez le service CertSvc. Ce changement peut interrompre les flux d'inscription légitimes, de sorte que les chercheurs et Microsoft recommandent de le tester dans un environnement contrôlé avant de le déployer en production. L'utilitaire certutile et ses paramètres sont documentés par Microsoft dans https: / / learn.microsoft.com / fr-us / windows-server / administration / windows-commands / certutil.

Pour ce qui est de la détection et de l'intervention, il convient de hiérarchiser certaines mesures : vérifier la création récente de comptes d'équipement et les changements dans ms-DS-MachineAccountQuota, examiner les dossiers de l'AC pour lier les demandes à l'aide d'attributs cdc / rmd, surveiller les activités inhabituelles de PKINIT et les opérations de DCSync ou les demandes anormales de LDAP. S'il y a des preuves d'engagement, la réponse devrait inclure la rotation de krbtgt (idéalement deux fois pour la sécurité) et l'enquête médico-légale sur l'accès à l'AC et au DC touché.

Certighost la vulnérabilité de AD CS qui pourrait convertir un utilisateur de domaine en contrôleur de domaine
Image générée avec IA.

Outre les correctifs et la surveillance, il convient de prendre des mesures de durcissement: limiter les hôtes qui peuvent communiquer avec CA dans les ports SMB / LDAP, limiter les droits d'enregistrement dans les modèles de certificat, revoir les délégations pour créer des comptes d'équipement et segmenter CA afin qu'ils ne soient pas directement accessibles à partir de postes de travail à bas niveau. La défense en profondeur réduit la probabilité qu'un utilisateur avec des autorisations minimales puisse atteindre la chaîne d'exploitation complète.

La communauté devrait suivre l ' évolution des sources de référence techniques; le registre officiel de la vulnérabilité dans la base de données nationale sur la vulnérabilité peut être consulté à l ' adresse suivante: https: / / nvd.nist.gov / vuln / detail / CVE-2026-54121. Il est également important de rester attentif aux mises à jour et aux guides supplémentaires de Microsoft ou CERT pour fournir des indicateurs d'engagement spécifiques et des procédures de médiation.

Pour l'équipement informatique et de sécurité, la recommandation est claire : prioriser l'installation des correctifs sur tous les serveurs AD CS, tester soigneusement toute atténuation temporaire telle que la désactivation des parachutes, et lancer une chasse aux anomalies centrée sur les certificats de machine inhabituels, la création de comptes d'équipement et les signaux d'utilisation de DCSync. La combinaison de patch, de surveillance et de durcissement de l'AC réduit considérablement le risque qu'une vulnérabilité telle que Certighost entraîne un engagement total du domaine.

Couverture

Autres

Plus de nouvelles sur le même sujet.