Blog

Certighost no Microsoft AD CS permite usuario comum virar DC da rede

Escrito por Luiz Claudio | 24/07/2026 16:00:50
Vulnerabilidade

Certighost no Microsoft AD CS: proteja o AD

Falha permite que uma conta comum obtenha certificado de controlador de domínio.

Navegacao

O que é Certighost Como a falha funciona Sinais de alerta Como se proteger Checklist prático

Resumo rapido

Pesquisadores divulgaram um exploit chamado Certighost para uma falha no Microsoft Active Directory Certificate Services. O problema deixa um usuário comum do domínio conseguir um certificado de controlador de domínio. Com esse certificado, o invasor autentica como aquela máquina e tenta obter o segredo krbtgt via DCSync.

Neste artigo voce vai aprender:

  • O que é a falha Certighost no Microsoft AD CS.
  • Por que o impacto pode chegar ao controle do domínio.
  • Quais condições precisam existir para o ataque funcionar.
  • Quais sinais devem ser revisados em ambientes com Enterprise CA.
  • Quais ações aplicar agora para reduzir o risco.

O que é Certighost

Certighost é o nome que H0j3n e Aniq Fakhrul deram a uma falha no Microsoft Active Directory Certificate Services, também conhecido como AD CS. A Microsoft corrigiu o problema em 14 de julho como CVE-2026-54121, com pontuação CVSS 8.8. Dez dias depois, em 24 de julho, os pesquisadores publicaram um exploit funcional.

Na prática, a falha deixa uma conta de baixo privilégio no Active Directory solicitar um certificado como se fosse um controlador de domínio. Esse tipo de máquina reúne permissões extremamente sensíveis, entre elas os direitos de replicação do diretório.

Como a falha funciona

O ataque abusa de um comportamento de fallback na emissão de certificados do AD CS. Quando a autoridade certificadora não consegue obter os dados do objeto final, o pedido pode indicar um servidor Active Directory a consultar e uma máquina a resolver.

Segundo o relato, a autoridade certificadora seguia o servidor apontado pelo solicitante via SMB e LDAP sem confirmar antes se ele era mesmo um controlador de domínio legítimo. No teste descrito, uma conta comum em Domain Users criou uma conta de computador usando o valor padrão ms-DS-MachineAccountQuota igual a 10, ou reutilizou uma máquina já sob seu controle.

Emitido o certificado, o invasor consegue autenticar como controlador de domínio. A consequência mais grave é usar DCSync para recuperar o segredo krbtgt, o que abre caminho para o comprometimento amplo da identidade da rede.

Sinais de alerta

O material analisado registra que, até 24 de julho, a The Hacker News não havia confirmado relato primário de exploração em ambiente real. Mesmo assim, a prova de conceito pública aumenta a urgência da correção.

  • Ambiente com Enterprise CA em uso.
  • Uso do template padrão Machine para inscrição de certificados.
  • Contas comuns capazes de criar contas de computador.
  • Conectividade da CA para servidores SMB e LDAP controlados por terceiros.
  • Pedidos de certificado incomuns envolvendo objetos de máquina.

Como se proteger

A prioridade é instalar as atualizações de 14 de julho da Microsoft nos servidores que executam AD CS. Esse é o caminho recomendado para organizações que operam com Enterprise CA.

Quando a correção imediata não for viável, os pesquisadores documentaram uma forma testada em laboratório para desativar o fallback explorado. A mitigação, porém, pode quebrar fluxos legítimos de emissão de certificados e precisa de avaliação criteriosa antes de ir para produção.

  • Priorize servidores AD CS no plano de correção.
  • Revise quem pode criar contas de computador no domínio.
  • Monitore solicitações de certificados de máquina fora do padrão.
  • Valide a comunicação da CA com SMB e LDAP.

Checklist prático

  1. Verifique se todos os hosts Microsoft AD CS receberam o patch de 14 de julho.
  2. Mapeie se há Enterprise CA usando o caminho vulnerável e o template Machine.
  3. Revise o ms-DS-MachineAccountQuota e reduza permissões desnecessárias.
  4. Procure pedidos recentes de certificados de máquina feitos por contas comuns.
  5. Avalie a mitigação do fallback apenas com teste prévio de impacto.

Perguntas frequentes

Qual é o principal risco do Certighost?

O risco é uma conta comum autenticar como controlador de domínio por meio de um certificado. Isso pode abrir caminho para obter o segredo krbtgt via DCSync.

É preciso ser administrador para explorar?

Segundo as informações publicadas, não. A exploração exige acesso à rede e uma conta de domínio, mas dispensa privilégio administrativo e interação do usuário.

A falha já foi corrigida?

Sim. A Microsoft corrigiu o problema como CVE-2026-54121 nas atualizações de 14 de julho para hosts AD CS.

Proteja sua empresa com a LC SEC

A LC SEC ajuda sua equipe a validar exposição no Active Directory, revisar AD CS, priorizar correções e testar controles antes que uma prova de conceito pública vire incidente real.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://thehackernews.com/2026/07/certighost-exploit-lets-low-privileged.html