Falha permite que uma conta comum obtenha certificado de controlador de domínio.
Pesquisadores divulgaram um exploit chamado Certighost para uma falha no Microsoft Active Directory Certificate Services. O problema deixa um usuário comum do domínio conseguir um certificado de controlador de domínio. Com esse certificado, o invasor autentica como aquela máquina e tenta obter o segredo krbtgt via DCSync.
Certighost é o nome que H0j3n e Aniq Fakhrul deram a uma falha no Microsoft Active Directory Certificate Services, também conhecido como AD CS. A Microsoft corrigiu o problema em 14 de julho como CVE-2026-54121, com pontuação CVSS 8.8. Dez dias depois, em 24 de julho, os pesquisadores publicaram um exploit funcional.
Na prática, a falha deixa uma conta de baixo privilégio no Active Directory solicitar um certificado como se fosse um controlador de domínio. Esse tipo de máquina reúne permissões extremamente sensíveis, entre elas os direitos de replicação do diretório.
O ataque abusa de um comportamento de fallback na emissão de certificados do AD CS. Quando a autoridade certificadora não consegue obter os dados do objeto final, o pedido pode indicar um servidor Active Directory a consultar e uma máquina a resolver.
Segundo o relato, a autoridade certificadora seguia o servidor apontado pelo solicitante via SMB e LDAP sem confirmar antes se ele era mesmo um controlador de domínio legítimo. No teste descrito, uma conta comum em Domain Users criou uma conta de computador usando o valor padrão ms-DS-MachineAccountQuota igual a 10, ou reutilizou uma máquina já sob seu controle.
Emitido o certificado, o invasor consegue autenticar como controlador de domínio. A consequência mais grave é usar DCSync para recuperar o segredo krbtgt, o que abre caminho para o comprometimento amplo da identidade da rede.
O material analisado registra que, até 24 de julho, a The Hacker News não havia confirmado relato primário de exploração em ambiente real. Mesmo assim, a prova de conceito pública aumenta a urgência da correção.
A prioridade é instalar as atualizações de 14 de julho da Microsoft nos servidores que executam AD CS. Esse é o caminho recomendado para organizações que operam com Enterprise CA.
Quando a correção imediata não for viável, os pesquisadores documentaram uma forma testada em laboratório para desativar o fallback explorado. A mitigação, porém, pode quebrar fluxos legítimos de emissão de certificados e precisa de avaliação criteriosa antes de ir para produção.
O risco é uma conta comum autenticar como controlador de domínio por meio de um certificado. Isso pode abrir caminho para obter o segredo krbtgt via DCSync.
Segundo as informações publicadas, não. A exploração exige acesso à rede e uma conta de domínio, mas dispensa privilégio administrativo e interação do usuário.
Sim. A Microsoft corrigiu o problema como CVE-2026-54121 nas atualizações de 14 de julho para hosts AD CS.
A LC SEC ajuda sua equipe a validar exposição no Active Directory, revisar AD CS, priorizar correções e testar controles antes que uma prova de conceito pública vire incidente real.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/07/certighost-exploit-lets-low-privileged.html