Onderzoekers H0j3n en Aniq Fakhrul publiceerden op 24 juli een werkende exploit waarmee een Active Directory-gebruiker met weinig bevoegdheden een certificaat voor een domeincontroller kan verkrijgen en zich kan authenticeren als die machine.
Ze gaven de fout de codenaam Certighost. Omdat domeincontrolleraccounts directoryreplicatierechten hebben, kunnen de resulterende Kerberos-referenties de krbtgt geheim door DCSync.
Microsoft heeft het probleem met Active Directory Certificate Services (AD CS) tien dagen eerder gepatcht CVE-2026-54121. Microsoft classificeerde de fout als ongepaste autorisatie en kende er een CVSS-score van 8,8 aan toe.
Voor exploitatie zijn netwerktoegang en een domeinaccount vereist, maar geen beheerdersrechten of gebruikersinteractie. In de test van de onderzoekers een normaal Domain Users account kan standaard een computeraccount aanmaken ms-DS-MachineAccountQuota waarde van 10 of hergebruik er een die al werd beheerd.
De keten vereiste ook een Enterprise CA die het kwetsbare ketenpad volgde, inschrijving via de standaard Machine-sjabloon en netwerkbereikbaarheid van de CA naar de SMB- en LDAP-listeners van de aanvaller.
Organisaties met een Enterprise CA moeten de updates van Microsoft van 14 juli installeren op AD CS-hosts. Op 24 juli maakte geen enkele door The Hacker News beoordeelde primaire bron melding van uitbuiting in het wild, maar de volledige proof-of-concept was openbaar. Het ontbreken van berichtgeving bewijst niet dat er geen uitbuiting heeft plaatsgevonden.
De onderzoekers documenteerden ook een in het laboratorium geteste manier om de achtervolgingsfallback uit te schakelen wanneer onmiddellijk patchen niet mogelijk is, hoewel het legitieme inschrijvingsstromen kan onderbreken.
De bug zit in een terugval in AD CS-inschrijving, bekend als een achtervolging. Wanneer een certificeringsinstantie (CA) de informatie van een eindentiteit niet kan verkrijgen, laat het Windows-inschrijvingsprotocol een verzoek toe cdcde Active Directory-server waarmee contact moet worden opgenomen, en rmdhet machineobject dat moet worden opgelost.
De onderzoekers ontdekten dat de CA de door de aanvrager aangeleverde informatie volgde cdc host over Server Message Block (SMB) en Lightweight Directory Access Protocol (LDAP) zonder eerst te bewijzen dat het een echte domeincontroller was.
Een aanvaller kan malafide Local Security Authority (LSA)- en LDAP-services uitvoeren en de authenticatie-uitdaging van de CA doorgeven aan de echte domeincontroller Netlogonen retourneer die van de doeldomeincontroller objectSid En dNSHostName. Een gecontroleerd machineaccount leverde de geldige domeinidentiteit op die nodig is om de CA te laten doorgaan. De CA heeft dat account geverifieerd en vervolgens de identiteit van de doeldomeincontroller in het certificaat ondertekend.

De publieke exploit automatiseert de keten. Het maakt een computeraccount aan of hergebruikt een account waarmee is opgegeven --computer-name. De tool start luisteraars op poorten 445 En 389 en geeft de uitdaging van de CA door aan de echte domeincontroller Netlogon. Vervolgens legt zij de cdc En rmd attributen en schrijft a PFX bestand en Kerberos-referentiecache.
De exploit maakt gebruik van Public Key Cryptography for Initial Authentication in Kerberos (PKINIT) om te authenticeren als de doeldomeincontroller. De resulterende inloggegevens kunnen accountgeheimen opvragen via DCSyncinbegrepen krbtgt.
Uit de binaire analyse van de onderzoekers bleek dat de juli-update van Microsoft hieraan toevoegt CRequestInstance::_ValidateChaseTargetIsDC naar certpdef.dll voordat de CA een achtervolging volgt. De validatie verwerpt IP-letterlijke waarden, te lange namen en LDAP-metatekens. Het vereist ook precies één overeenkomend Active Directory-computerobject waarvan de DNS-naam overeenkomt met het doel en waarvan userAccountControl omvat SERVER_TRUST_ACCOUNT (8192). Een latere SID vergelijking blokkeert objectvervanging.
De openbare exploit is getest in een Windows Server 2016-for-forest met een Enterprise CA, de standaardmachinecertificaatsjabloon en het standaardcomputeraccountquotum. Het NVD-record vermeldt afzonderlijk Windows Server 2012 tot en met Windows Server 2025, inclusief de vermelde Server Core-edities, waarin dit probleem voorkomt. Het vermeldt ook Windows 10-versies 1607 en 1809. De fout ontbrak op 24 juli in de Known Exploited Vulnerabilities-catalogus van CISA.
De onderzoekers meldden de fout op 14 mei aan Microsoft. Microsoft bevestigde deze op 22 mei en herstelde deze op 14 juli. De onderzoekers maakten deze op 24 juli openbaar. Beheerders die niet onmiddellijk kunnen patchen, kunnen de jachtvlag wissen en Certificate Services opnieuw opstarten:
certutil -setreg policyEditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force
De onderzoekers testten die mitigatie alleen in een gecontroleerd laboratorium. Ze raden aan om deze eerst uit te voeren en de juli-update als de permanente oplossing te beschouwen.