Vol. 2 (abr. 2026) | Pp. 248–250 | ISSN 3086-6103
Falha crítica no Active Directory Certificate Services: Certighost (CVE-2026-54121)
Uma vulnerabilidade de escalonamento de privilégios, identificada como CVE-2026-54121 e apelidada de Certighost, foi divulgada afetando o Active Directory Certificate Services (AD CS), a implementação de infraestrutura de chaves públicas, Public Key Infrastructure (PKI), da Microsoft.
A falha decorre de uma autorização inadequada durante o processo de emissão de certificados. Em configurações vulneráveis, um usuário autenticado e com poucos privilégios no domínio pode induzir uma ‘Certification Authority‘ (CA) a utilizar informações de identidade fornecidas por um servidor controlado pelo atacante. Dessa forma, a CA pode emitir um certificado contendo atributos associados a um Controlador de Domínio (DC).
Como certificados emitidos por uma CA corporativa podem ser utilizados para autenticação no ‘Active Directory‘, a emissão de um certificado associado à identidade de um DC pode permitir que o atacante se apresente como esse controlador perante serviços do domínio. No cenário demonstrado pelos pesquisadores, a vulnerabilidade possibilitou o comprometimento completo do domínio.
A CVE recebeu pontuação CVSS 8.8, sendo classificada como de alta severidade. Embora a exploração exija uma conta autenticada no domínio, não necessita de interação da vítima e pode ser realizada pela rede.
Cadeia de Ataque
A cadeia de ataque começa com um usuário que já possui uma conta válida no domínio, mesmo que essa conta não tenha privilégios administrativos. O atacante utiliza as permissões disponíveis para solicitar um certificado a uma CA corporativa configurada de forma vulnerável.
Durante determinados fluxos de inscrição de certificados, o AD CS pode realizar uma consulta adicional a serviços de diretório, denominada pelos pesquisadores de chase. Essa consulta é utilizada em determinados cenários para obter informações de identidade necessárias à emissão do certificado.
A vulnerabilidade ocorre porque a CA aceita informações fornecidas pelo solicitante sobre qual servidor deve ser consultado antes de verificar adequadamente se esse servidor é um Controlador de Domínio legítimo. Assim, um atacante pode direcionar a CA para um sistema sob seu controle e fornecer respostas relacionadas à identidade de um DC escolhido.
No fluxo vulnerável, a CA utiliza os dados recebidos durante essa consulta para construir o certificado. Entre as informações que podem influenciar a identidade incluída no certificado estão identificadores associados ao objeto do Controlador de Domínio e seu nome de host. Como a CA assina o certificado, outros serviços que confiam nela podem aceitar a identidade apresentada como legítima.
Após obter um certificado associado à identidade de um DC, o atacante pode utilizá-lo na autenticação baseada em certificados para obter credenciais Kerberos correspondentes. A partir desse ponto, o acesso pode ser ampliado para atingir recursos críticos do Active Directory e, no cenário demonstrado, resultar no comprometimento de todo o domínio.
A cadeia pode ser resumida como:
1. Uma conta de domínio com poucos privilégios solicita certificados ao AD CS;
2. CA segue uma consulta direcionada pelo solicitante e o servidor controlado pelo atacante fornece dados associados a um ‘Domain Controller‘;
3. CA emite um certificado com identidade do DC;
4. Autenticação baseada em certificado facilita o escalonamento de privilégios e possível
comprometimento do domínio.
Mitigações
- Dentre as recomendações para reduzir o risco decorrente da vulnerabilidade, destacam-se:
- Aplicar imediatamente as atualizações de segurança de julho de 2026 nos servidores que executam o Active Directory Certificate Services;
- Verificar se todas as Autoridades Certificadoras corporativas receberam a atualização, incluindo CAs subordinadas;
- Revisar os registros de emissão de certificados em busca de solicitações incomuns, principalmente certificados contendo atributos associados a Controladores de Domínio;
- Investigar certificados emitidos recentemente para identidades de DC que não correspondam ao processo administrativo esperado;
- Revisar quais usuários e grupos possuem permissão para solicitar certificados por meio dos modelos (certificate templates) disponíveis;
- Aplicar o princípio do menor privilégio às permissões de inscrição de certificados;
- Monitorar autenticações baseadas em certificados e atividades incomuns relacionadas ao Kerberos;
- Tratar a emissão suspeita de um certificado associado a um Controlador de Domínio como um possível incidente de comprometimento do domínio.
A atualização de segurança corrige o fluxo vulnerável de consulta ao diretório, impedindo que a CA confie em um destino controlado pelo solicitante sem validar adequadamente sua identidade. Como a exploração pode resultar na emissão de credenciais de alta confiança, a simples revogação de um certificado suspeito pode não ser suficiente caso o atacante já tenha utilizado o acesso para alterar credenciais ou estabelecer persistência no domínio.
Fontes
[1] MICROSOFT. CVE-2026-54121: Active Directory Certificate Services Elevation of Privilege Vulnerability. Microsoft Security Response Center, 2026. Disponível em: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121. Acesso em: 31 jul. 2026.
[2] H0J3N; ANIQ FAKHRUL. Certighost (CVE-2026-54121). GitHub Gist, 2026. Disponível em: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26. Acesso em: 31 jul. 2026.
[3] NATIONAL VULNERABILITY DATABASE. CVE-2026-54121 Detail. NIST, 2026. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2026-54121. Acesso em: 31 jul. 2026.
[4] HELP NET SECURITY. PoC exploit released for critical AD CS domain-takeover flaw (CVE-2026-54121). 2026. Disponível em: https://www.helpnetsecurity.com/2026/07/27/certighost-cve-2026-54121-poc-exploit-released/. Acesso em: 31 jul. 2026.
Tags: Alerta, CVE, Vulnerabilidades.
Categorias: Alerta, CVE, Uncategorized.