
Кожна зріла середовище Active Directory містить компонент, що тихо володіє більшою владою, ніж зазвичай визнають його адміністратори: центр сертифікації (CA). Система, яку вся інфраструктура погоджується вважати правдивою.
Коли CA підписує сертифікат, кожен пристрій, сервіс і процес автентифікації, що залежить від нього, сприймає цей підпис як істину. Це величезний обсяг довіри, сконцентрований в одній системі, і більшість організацій управляють ним як комунальною послугою, встановленою один раз і забутою назавжди.
Certighost, що відстежується під CVE-2026-54121, є нагадуванням про наслідки, коли ця довіра зловживається. Дослідники 24 липня 2026 року опублікували робочий доказ концепції (PoC), який демонструє, як користувач Active Directory з низькими привілеями (маючи лише стандартний обліковий запис домену) може змусити корпоративний CA видати дійсний сертифікат автентифікації для контролера домену, а потім використати цей сертифікат для отримання повного контролю над цим контролером домену.
Microsoft випустила виправлення 14 липня 2026 року, оцінивши його в 8.8 за шкалою CVSS.
Що насправді робить Certighost
Active Directory Certificate Services (AD CS) — це інфраструктура відкритих ключів від Microsoft, яка видає та управляє сертифікатами, що використовуються для входу за смарт-картами, автентифікації пристроїв і користувачів, а також доступу через VPN. Звичайний користувач домену не повинен отримувати сертифікат, що представляє контролер домену, проте Certighost порушує це обмеження, не торкаючись жодного списку контролю доступу.
Уразливість полягає в поведінці служби видачі сертифікатів AD CS, відомій як функція “chase” (переслідування). Коли корпоративний CA не може негайно знайти цільовий об’єкт локально, він може слідувати наданій запитувачем інформації про маршрутизацію (параметр `cdc`) для пошуку об’єкта в іншому місці.
Дефект полягає в тому, що CA ніколи не перевіряє, чи є кінцева точка, зазначена в `cdc`, справжнім контролером домену, перш ніж зв’язатися з нею. Зловмисник вказує `cdc` на машину, яку контролює, і CA сумлінно встановлює вихідне з’єднання з цим шахрайським кінцевим сервером. Цей сервер у відповідь надсилає підроблені ідентифікаційні дані, включаючи ідентифікатор безпеки об’єкта (SID) цільового контролера домену та його ім’я хоста DNS.
CA довіряє отриманій інформації, прив’язує ці ідентифікаційні дані до підписаного сертифіката X.509 і видає зловмиснику сертифікат, який стверджує, що він є контролером домену.
Далі атака йде за добре відомим сценарієм. Зловмисник використовує сертифікат з PKINIT (розширення відкритих ключів для Kerberos) для отримання квитка Ticket Granting Ticket (TGT) як обліковий запис машини контролера домену.
Облікові записи контролерів домену за замовчуванням мають права реплікації каталогу, яких достатньо для виконання операції DCSync проти реального контролера домену та вилучення облікових даних, включно з хешем облікового запису krbtgt. Отримавши хеш krbtgt, ви можете підробляти квитки Kerberos на власний розсуд, і домен фактично стає вашим.
Стандартного облікового запису користувача домену було достатньо для тестування, оскільки налаштування Active Directory за замовчуванням, включаючи MachineAccountQuota, яка дозволяє звичайним користувачам створювати облікові записи машин, надавали все необхідне для ланцюжка атак.
На момент публічного розкриття не було підтверджених випадків експлуатації в реальних умовах. Це не привід для розслаблення. Функціональний, загальнодоступний PoC значно скорочує зусилля, необхідні для відтворення атаки, а проміжок часу між “існує PoC” і “включено в стандартні інструменти” вимірюється тижнями, а не роками.
Вразливість нова. Приховані привілеї — ні.
Certighost виявив, як приховані привілеї у довірчих відносинах та забуті налаштування за замовчуванням можуть стати шляхом до компрометації домену.
Безкоштовна оцінка ризиків ідентифікації від BeyondTrust допоможе вам виявити ці приховані ризики, пов’язані з ідентифікацією та привілеями, у вашому середовищі, перш ніж вони стануть наступним шляхом для атак.

Що з цим робити
Насамперед, встановіть оновлення. Застосуйте виправлення Microsoft від 14 липня 2026 року до всіх видавальних центрів сертифікації, оскільки воно вводить валідацію призначення, що блокує зловживання функцією chase.
Якщо розгортання затримується, дослідники задокументували обхідний шлях, який вимикає вразливу функцію chase. Однак протестуйте його перед розгортанням: ця функція існує для підтримки легітимних робочих процесів видачі сертифікатів, і її вимкнення може порушити їх.
Крім негайного виправлення, зменште приховані привілеї, на які спиралася атака. Встановлення значення `MachineAccountQuota` домена на нуль усуває стандартну можливість для звичайних користувачів створювати облікові записи машин, суттєво зменшуючи поверхню атаки для цього класу технік.
Ця зміна не є безкоштовною. Деякі процеси надання доступу та застарілі інструменти передбачають, що користувачі можуть приєднувати машини до домену, тому інвентаризуйте ці залежності та спрямовуйте створення машин через контрольовані, делеговані облікові записи, а не залишайте їх відкритими для всіх.
Потім обмежте сам CA. Обмежте вихідний трафік SMB і LDAP з ваших центрів сертифікації, щоб вони могли спілкуватися лише з відомими, авторизованими контролерами домену. Це безпосередньо підриває етап шахрайського кінцевого сервера в ланцюжку атаки.
Перегляньте розгортання корпоративних CA, шаблони сертифікатів та дозволи на видачу: які принципали можуть запитувати сертифікати, і чи мають ці користувачі право володіти ідентифікацією, яку цей сертифікат представляє?
Більшість середовищ ніколи не проводили аудит прав на видачу сертифікатів відповідно до цього стандарту, і саме звідти походять шляхи атак AD CS.
Нарешті, спостерігайте за правильним рівнем. Відстежуйте аномальне створення облікових записів машин, незвичну активність видачі сертифікатів та операції DCSync, а також звертайте увагу на події видачі сертифікатів CA, а не припускайте, що телеметрія кінцевих точок виявить атаку на ідентифікацію, для якої вона не була розроблена.
DCSync з будь-якого джерела, крім контролера домену, заслуговує на негайну реакцію, і якщо ваш стек виявлення не може його ідентифікувати, це прогалина, яку варто закрити.
Реальний висновок
Certighost буде виправлено, каталогізовано і переважно забуто протягом кварталу. У цьому пастка. Якщо реакція зупиниться на номері KB, організація не засвоїть нічого стійкого, тому що конкретна помилка ніколи не була метою. Мета полягає в тому, що довіра в корпоративному середовищі — це те, що ви архітектуруєте та постійно перевіряєте, а не властивість, яку ви налаштовуєте один раз і успадковуєте назавжди.
Захищена позиція — це не довший список виправлень. Це спосіб мислення, який розглядає ідентифікацію як інфраструктуру, а привілеї — як ризик, який потрібно мінімізувати, а не як зручність, яку потрібно зберігати. Зменшуйте приховані привілеї всюди, де вони ховаються, включно з налаштуваннями за замовчуванням, які ви ніколи не обирали, і перевіряйте довіру в кожній точці, де система збирається діяти на її основі, а не тільки біля вхідних дверей.
Ваш центр сертифікації видавав довірені ідентичності від вашого імені з дня його створення. Робота полягає в тому, щоб переконатися, що він робить це лише для ідентифікацій, які ви дійсно можете перевірити.
Про автора
Лен Ное — архітектор рішень у BeyondTrust, трансгуманіст, подкастер, міжнародний спікер з кібербезпеки, автор, технічний євангеліст і біохакер з 13 імплантованими мікрочіпами.
Колишній “чорний капелюх” з понад 30-річним досвідом роботи в галузі технологій, він виступав у понад 70 країнах і представлений у документальному фільмі “I Am Machine”, прем’єра якого відбулася на DEF CON 2025.
BeyondTrust є світовим лідером у сфері безпеки ідентифікації, орієнтованої на привілеї, захищаючи “Paths to Privilege™”. Сама по собі ідентифікація не створює ризику. Привілеї створюють. З вибуховим зростанням кількості ідентифікацій людей, машин та ШІ-агентів у всіх середовищах, BeyondTrust є єдиною компанією, створеною для виявлення, контролю та захисту привілеїв у всіх них з єдиної платформи. Їй довіряють понад 20 000 клієнтів, включно з 75 компаніями зі списку Fortune 100, і визнана мульти-категорійним лідером провідними галузевими аналітиками. BeyondTrust переосмислює безпеку ідентифікації з проблеми управління в стратегічну перевагу.
Дізнайтеся більше на www.beyondtrust.com.
- Active Directory
- BeyondTrust
- Certificate Authority
- Certighost
- CVE-2026-54121
- Cybersecurity
Дізнатися більше на: www.bleepingcomputer.com
