O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 248–250  |  ISSN 3086-6103

Falha crítica no Active Directory Certificate Services: Certighost (CVE-2026-54121)

Uma vulnerabilidade de escalonamento de privilégios, identificada como CVE-2026-54121 e apelidada de Certighost, foi divulgada afetando o Active Directory Certificate Services (AD CS), a implementação de infraestrutura de chaves públicas, Public Key Infrastructure (PKI), da Microsoft.

A falha decorre de uma autorização inadequada durante o processo de emissão de certificados. Em configurações vulneráveis, um usuário autenticado e com poucos privilégios no domínio pode induzir uma ‘Certification Authority‘ (CA) a utilizar informações de identidade fornecidas por um servidor controlado pelo atacante. Dessa forma, a CA pode emitir um certificado contendo atributos associados a um Controlador de Domínio (DC).

Como certificados emitidos por uma CA corporativa podem ser utilizados para autenticação no ‘Active Directory‘, a emissão de um certificado associado à identidade de um DC pode permitir que o atacante se apresente como esse controlador perante serviços do domínio. No cenário demonstrado pelos pesquisadores, a vulnerabilidade possibilitou o comprometimento completo do domínio.

A CVE recebeu pontuação CVSS 8.8, sendo classificada como de alta severidade. Embora a exploração exija uma conta autenticada no domínio, não necessita de interação da vítima e pode ser realizada pela rede.

 


Cadeia de Ataque

A cadeia de ataque começa com um usuário que já possui uma conta válida no domínio, mesmo que essa conta não tenha privilégios administrativos. O atacante utiliza as permissões disponíveis para solicitar um certificado a uma CA corporativa configurada de forma vulnerável.

Durante determinados fluxos de inscrição de certificados, o AD CS pode realizar uma consulta adicional a serviços de diretório, denominada pelos pesquisadores de chase. Essa consulta é utilizada em determinados cenários para obter informações de identidade necessárias à emissão do certificado.

A vulnerabilidade ocorre porque a CA aceita informações fornecidas pelo solicitante sobre qual servidor deve ser consultado antes de verificar adequadamente se esse servidor é um Controlador de Domínio legítimo. Assim, um atacante pode direcionar a CA para um sistema sob seu controle e fornecer respostas relacionadas à identidade de um DC escolhido.

No fluxo vulnerável, a CA utiliza os dados recebidos durante essa consulta para construir o certificado. Entre as informações que podem influenciar a identidade incluída no certificado estão identificadores associados ao objeto do Controlador de Domínio e seu nome de host. Como a CA assina o certificado, outros serviços que confiam nela podem aceitar a identidade apresentada como legítima.

Após obter um certificado associado à identidade de um DC, o atacante pode utilizá-lo na autenticação baseada em certificados para obter credenciais Kerberos correspondentes. A partir desse ponto, o acesso pode ser ampliado para atingir recursos críticos do Active Directory e, no cenário demonstrado, resultar no comprometimento de todo o domínio.

A cadeia pode ser resumida como:

1. Uma conta de domínio com poucos privilégios solicita certificados ao AD CS;

2. CA segue uma consulta direcionada pelo solicitante e o servidor controlado pelo atacante fornece dados associados a um ‘Domain Controller‘;

3. CA emite um certificado com identidade do DC;

4. Autenticação baseada em certificado facilita  o escalonamento de privilégios e possível
comprometimento do domínio.

 


Mitigações

  • Dentre as recomendações para reduzir o risco decorrente da vulnerabilidade, destacam-se:
  • Aplicar imediatamente as atualizações de segurança de julho de 2026 nos servidores que executam o Active Directory Certificate Services;
  • Verificar se todas as Autoridades Certificadoras corporativas receberam a atualização, incluindo CAs subordinadas;
  • Revisar os registros de emissão de certificados em busca de solicitações incomuns, principalmente certificados contendo atributos associados a Controladores de Domínio;
  • Investigar certificados emitidos recentemente para identidades de DC que não correspondam ao processo administrativo esperado;
  • Revisar quais usuários e grupos possuem permissão para solicitar certificados por meio dos modelos (certificate templates) disponíveis;
  • Aplicar o princípio do menor privilégio às permissões de inscrição de certificados;
  • Monitorar autenticações baseadas em certificados e atividades incomuns relacionadas ao Kerberos;
  • Tratar a emissão suspeita de um certificado associado a um Controlador de Domínio como um possível incidente de comprometimento do domínio.

A atualização de segurança corrige o fluxo vulnerável de consulta ao diretório, impedindo que a CA confie em um destino controlado pelo solicitante sem validar adequadamente sua identidade. Como a exploração pode resultar na emissão de credenciais de alta confiança, a simples revogação de um certificado suspeito pode não ser suficiente caso o atacante já tenha utilizado o acesso para alterar credenciais ou estabelecer persistência no domínio.

 


Fontes

[1] MICROSOFT. CVE-2026-54121: Active Directory Certificate Services Elevation of Privilege Vulnerability. Microsoft Security Response Center, 2026. Disponível em: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121. Acesso em: 31 jul. 2026.

[2] H0J3N; ANIQ FAKHRUL. Certighost (CVE-2026-54121). GitHub Gist, 2026. Disponível em: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26. Acesso em: 31 jul. 2026.

[3] NATIONAL VULNERABILITY DATABASE. CVE-2026-54121 Detail. NIST, 2026. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2026-54121. Acesso em: 31 jul. 2026.

[4] HELP NET SECURITY. PoC exploit released for critical AD CS domain-takeover flaw (CVE-2026-54121). 2026. Disponível em: https://www.helpnetsecurity.com/2026/07/27/certighost-cve-2026-54121-poc-exploit-released/. Acesso em: 31 jul. 2026.

Tags: , , .

Categorias: Alerta, CVE, Uncategorized.