Certighost розкриває приховування привілеїв у вашій Certificate Authority

Certighost розкриває приховування привілеїв у вашій Certificate Authority 1

Кожна зріла середовище Active Directory має компонент, який непомітно володіє більшою владою, ніж зазвичай визнають ті, хто ним керує: Центр сертифікації (CA). Це те, чому вся ваша інфраструктура погодилася вірити.

Коли він підписує сертифікат, кожна машина, сервіс та процес автентифікації нижче за потоком сприймають цей підпис як істину. Це величезний обсяг довіри, зосереджений в одній системі, і більшість організацій керують нею як комунальною послугою, встановленою один раз і більше не згадуваною.

Certighost, відстежуваний як CVE-2026-54121, є нагадуванням про те, що відбувається, коли ця довіра ставиться під сумнів. Дослідники опублікували робочий доказ концепції (PoC) 24 липня 2026 року, демонструючи, що користувач Active Directory з низькими привілеями (маючи лише стандартний обліковий запис домену) може змусити Enterprise CA видати дійсний сертифікат автентифікації для Контролера домену, а потім використати цей сертифікат, щоб стати Контролером домену.

Microsoft випустила виправлення 14 липня 2026 року, оцінивши його в 8.8 за шкалою CVSS.

Що насправді робить Certighost

Active Directory Certificate Services — це інфраструктура відкритих ключів Microsoft, яка видає та керує сертифікатами, що лежать в основі входу за смарт-картою, автентифікації пристроїв та користувачів, а також доступу до VPN. Стандартний користувач домену не має права отримувати сертифікат, що представляє Контролер домену, але Certighost порушує цей кордон, не торкаючись жодного списку контролю доступу.

Вразливість полягає в поведінці реєстрації AD CS, відомій як функція “chase” (переслідування). Коли Enterprise CA не може негайно визначити цільовий об’єкт локально, він може слідувати наданій запитувачем інформації про маршрутизацію (параметр під назвою `cdc`), щоб знайти об’єкт в іншому місці.

Дефект полягає в тому, що CA ніколи не перевіряє, чи є кінцева точка, зазначена в `cdc`, законним Контролером домену, перш ніж зв’язатися з нею. Зловмисник вказує `cdc` на машину, яку він контролює, і CA сумлінно встановлює вихідне з’єднання з цим зловмисним кінцевим вузлом, який відповідає підробленими даними ідентичності, включаючи ідентифікатор безпеки об’єкта та ім’я хоста DNS Контролера домену.

CA довіряє отриманій інформації, прив’язує цю ідентичність до підписаного сертифіката X.509 і вручає зловмиснику сертифікат, який стверджує, що він є Контролером домену.

Звідси атака йде за добре зрозумілим шляхом. Зловмисник використовує сертифікат із PKINIT, розширенням відкритого ключа до Kerberos, щоб отримати квиток на видачу квитків (Ticket Granting Ticket) як обліковий запис машини Контролера домену.

Облікові записи Контролерів домену за своєю суттю мають права реплікації каталогу, достатні для виконання операції DCSync проти реального DC та вилучення матеріалу облікових даних, включаючи хеш облікового запису `krbtgt`. Як тільки ви отримали `krbtgt`, ви можете підробляти квитки Kerberos за бажанням, і домен фактично стає вашим.

Стандартний обліковий запис домену був достатнім під час тестування, оскільки налаштування Active Directory за замовчуванням, включаючи `MachineAccountQuota` за замовчуванням, яка дозволяє звичайним користувачам створювати облікові записи машин, надала все, що потрібно для ланцюжка.

На момент публічного розкриття не було підтверджених випадків використання в реальних умовах. Це не причина розслаблятися. Функціональний, публічний доказ концепції скорочує зусилля, необхідні для його відтворення, а проміжок між “існує PoC” і “товарні інструменти включають його” вимірюється тижнями, а не роками.

Вразливість нова. Прихований привілей — ні.

Certighost викрив, як привілеї, поховані в довірчих відносинах і пропущених налаштуваннях за замовчуванням, можуть стати шляхом до компромета домену.

Безкоштовна оцінка ризиків ідентичності від BeyondTrust допомагає виявити ці приховані ризики ідентичності та привілеїв у вашому середовищі, перш ніж вони стануть наступним шляхом, яким скористаються зловмисники.

Знайдіть свій прихований ризик

Це не помилка сертифіката. Це збій привілеїв і довіри.

Спокусливо віднести Certighost до розділу PKI-аркани, призначити його власнику CA і рухатися далі, коли виправлення буде встановлено.

Приберіть механізми сертифікатів і подивіться на форму атаки: непривілейована ідентичність маніпулювала довіреною системою, щоб поручитися за привілейовану ідентичність, а середовище не мало механізму для сумніву в результаті. Це проблема валідації довіри, яка лежить в основі безпеки ідентифікації.

Центр сертифікації — це не пасивний пристрій. Це сама по собі привілейована ідентичність, яка створює довіру від імені всього домену. Виправлення, випущене Microsoft, по суті, є кроком верифікації, що гарантує, що цільовий об’єкт пошуку “chase” є справді Контролером домену.

Це повторюваний ознака компромета, керованого ідентичністю: зловмисник рідко ламає криптографію або автентифікацію. Вони знаходять місце, де система вирішила довіряти без перевірки.

Є другий, більш незручний урок, захований у передумовах. Конфігурація Active Directory за замовчуванням надає кожному автентифікованому користувачеві невелику частину постійного привілею: можливість створювати облікові записи машин, завдяки `MachineAccountQuota`, яка дозволяє це за замовчуванням.

Certighost — це один із багатьох ланцюжків атак, які тихо залежать від цієї постійної можливості. Конкретний CVE новий, але прихований привілей, на який він спирався, сидів у вашому домені роками.

Вразливість створила ярлик, але місцевість вже була небезпечною.

Наполегливий зловмисник, який отримає єдиний низькопривілейований плацдарм, матиме реальний шлях до домінування в домені, оскільки привілеї накопичилися в місцях, які ніхто активно не контролює: надмірні дозволи шаблонів сертифікатів, гнучкі налаштування облікових записів машин за замовчуванням, плоска довіра між CA і доменом, а також моніторинг, який спостерігає за кінцевими точками, але не за площиною контролю ідентифікації.

Certighost — це чітка демонстрація того, як ці умови накопичуються. Видаліть CVE, і основна вразливість залишиться, чекаючи на наступну техніку.

Certighost розкриває приховування привілеїв у вашій Certificate Authority 2

Що з цим насправді робити

Спочатку встановіть виправлення. Застосуйте оновлення Microsoft від 14 липня 2026 року до кожного видаючого Центру сертифікації, оскільки воно впроваджує валідацію призначення, яка зупиняє конкретне зловживання “chase”.

Якщо розгортання затримується, дослідники задокументували обхідний шлях, який вимикає вразливу функціональність “chase”. Але протестуйте його перед розгортанням: цей шлях існує для підтримки законних робочих процесів реєстрації, і його вимкнення може їх зламати.

Окрім негайного виправлення, зменште постійний привілей, на який спиралася атака. Встановлення `MachineAccountQuota` домену на нуль усуває стандартну можливість для звичайних користувачів створювати облікові записи машин, суттєво зменшуючи поверхню атаки для цього класу технік.

Ця зміна не є безкоштовною. Деякі робочі процеси підготовки та застарілі інструменти припускають, що користувачі можуть приєднувати машини до домену, тому перевірте ці залежності та спрямовуйте створення машин через контрольовані, делеговані облікові записи, а не залишайте це відкритим для всіх.

Потім обмежте сам CA. Обмежте вихідний SMB і LDAP з ваших Центрів сертифікації, щоб вони могли спілкуватися лише з відомими, авторизованими Контролерами домену, що безпосередньо підриває крок зловмисного кінцевого вузла в ланцюжку.

Перегляньте розгортання Enterprise CA, шаблони сертифікатів та дозволи на реєстрацію: які принципали можуть це запитувати, і чи мають ці групи будь-яке право володіти ідентичністю, яку представляє цей сертифікат?

Більшість середовищ ніколи не аудитували права реєстрації сертифікатів за цим стандартом, і саме звідти походять шляхи атак AD CS.

Нарешті, спостерігайте за правильним рівнем. Слідкуйте за аномальним створенням облікових записів машин, незвичайною активністю реєстрації сертифікатів та операціями DCSync, і звертайте увагу на події реєстрації CA, а не припускайте, що телеметрія кінцевих точок відловить атаку на ідентичність, для якої вона ніколи не була розроблена.

DCSync з будь-чого, окрім Контролера домену, заслуговує на негайну реакцію, і якщо ваш стек виявлення не може його відобразити, це прогалина, яку варто закрити.

Справжній висновок

Certighost буде виправлено, каталогізовано і здебільшого забуто протягом кварталу. Це пастка. Якщо реакція зупиниться на номері KB, організація нічого не дізнається стійкого, тому що конкретна помилка ніколи не була метою. Мета полягає в тому, що довіра в корпоративному середовищі — це те, що ви архітектуєте і постійно перевіряєте, а не властивість, яку ви налаштовуєте один раз і успадковуєте назавжди.

Захищена позиція — це не довший список виправлень. Це спосіб мислення, який розглядає ідентичність як інфраструктуру, а привілеї — як ризик, який потрібно мінімізувати, а не зручність, яку потрібно зберегти. Зменшуйте постійні привілеї, де б вони не ховалися, включаючи налаштування за замовчуванням, які ви ніколи не обирали, і перевіряйте довіру в кожній точці, де система збирається діяти на її основі, а не тільки біля вхідних дверей.

Ваш Центр сертифікації видавав довірені ідентичності від вашого імені з дня його запуску. Робота полягає в тому, щоб переконатися, що він робить це лише для ідентичностей, які ви дійсно можете перевірити.

Дізнайтеся, як безкоштовна оцінка ризиків ідентичності від BeyondTrust допомагає виявити приховані ризики ідентичності та привілеїв у вашому середовищі.

Про автора

Len Noe — архітектор рішень у BeyondTrust, трансгуманіст, подкастер, міжнародний спікер з кібербезпеки, автор, технічний євангеліст і біохакер з 13 імплантованими мікрочіпами.

Колишній “чорний капелюх” з понад 30-річним досвідом роботи в технологіях, він виступав у понад 70 країнах і знявся в документальному фільмі “I Am Machine”, прем’єра якого відбулася на DEF CON 2025.

BeyondTrust є світовим лідером у сфері безпеки ідентифікації, орієнтованої на привілеї, захищаючи “Paths to Privilege™”. Сама по собі ідентичність не створює ризику. Ризик створюють привілеї. Оскільки ідентифікації людей, машин та агентів ШІ вибухово зростають у всіх середовищах, BeyondTrust є єдиною компанією, створеною для виявлення, контролю та захисту привілеїв у всіх них з єдиної платформи. Їй довіряють понад 20 000 клієнтів, включаючи 75 компаній зі списку Fortune 100, і визнана багатоканальним лідером провідними галузевими аналітиками. BeyondTrust переосмислює безпеку ідентифікації з проблеми управління на стратегічну перевагу.

Дізнайтеся більше на www.beyondtrust.com.

Спонсоровано та написано BeyondTrust.

  • Active Directory
  • BeyondTrust
  • Certificate Authority
  • Certighost
  • CVE-2026-54121
  • Cybersecurity
  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 3

    Microsoft підтверджує глобальний збій GitHub

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 4

    Заарештовано хакерів за банківське шахрайство на 30 млн євро з використанням вразливості постачальника послуг

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 5

    Витік даних RingCentral розкрив інформацію про 1,6 мільйона облікових записів

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 6

    Pixellot виявив та захистив сотні некерованих ідентичностей агентів ШІ за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися як.

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 7

    91% програм ШІ з’явилися за 16 місяців. Отримайте звіт Material про ризики OAuth

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 8

    Зупиніть атаки AI slopsquatting. Захистіть отримання пакетів з відкритим кодом, перш ніж вони потраплять до вашої збірки.

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 9

    CVE Certighost новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.

  • Certighost розкриває приховування привілеїв у вашій Certificate Authority 10

    Термін дії перевірки справності паролів закінчився? Аудит вашого Active Directory безкоштовно

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *