Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por controladores de dominio
Identidad

El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por controladores de dominio

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 24, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal24 de julio de 2026Vulnerabilidades/Seguridad Empresarial

El 24 de julio, los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional que permite a un usuario de Active Directory con pocos privilegios obtener un certificado de controlador de dominio y autenticarse como esa máquina.

Le dieron el nombre en clave a la falla Cert Ghost. Debido a que la cuenta del controlador de dominio tiene permisos de replicación de directorios, las credenciales Kerberos resultantes pueden recuperar el secreto krbtgt a través de DCSync.

Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) hace 10 días como CVE-2026-54121. Microsoft clasificó esta falla como Autenticación inadecuada y le asignó una puntuación CVSS de 8,8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no requiere privilegios administrativos ni interacción del usuario. En las pruebas de los investigadores, las cuentas de usuario de dominio normal pudieron crear cuentas de computadora con el valor predeterminado de ms-DS-MachineAccountQuota de 10, o reutilizar cuentas que ya estaban administradas.

Esta cadena también requería que una CA empresarial siguiera una ruta de cadena vulnerable, se registrara con la plantilla de máquina predeterminada y la accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.

Las organizaciones que ejecutan CA empresariales deben instalar la actualización de Microsoft del 14 de julio en sus hosts AD CS. Hasta el 24 de julio, ninguna de las fuentes principales revisadas por The Hacker News informó sobre alguna explotación real, pero se publicó una prueba completa del concepto. La falta de informes no prueba que no se esté produciendo explotación.

Los investigadores también documentaron un método probado en laboratorio para deshabilitar las alternativas de seguimiento cuando no es posible aplicar parches de inmediato, aunque esto podría interrumpir los flujos de registro legítimos.

Este error existe en una reserva de registro de AD CS llamada Chase. Si la autoridad de certificación (CA) no puede obtener información sobre la entidad final, el protocolo de registro de Windows le permite proporcionar en la solicitud el servidor Active Directory al que conectarse, el CDC, y el objeto de máquina al que resolver, el RMD.

Los investigadores descubrieron que la CA siguió el host CDC proporcionado por el solicitante a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin probar primero que se trataba del controlador de dominio real.

Un atacante podría ejecutar servicios LDAP y Autoridad de Seguridad Local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogon y devolver el objectSid y el dNSHostName del controlador de dominio de destino. La cuenta de la máquina controlada proporcionó una identidad de dominio válida requerida para que CA pueda continuar. La CA autentica la cuenta y firma el certificado con la identidad del controlador de dominio de destino.

Un exploit público automatiza la cadena. Cree una cuenta de computadora o reutilice la cuenta especificada con –computer-name. Esta herramienta inicia escuchas en los puertos 445 y 389 y transmite el desafío de CA a través de Netlogon al controlador de dominio real. Luego envía los atributos cdc y rmd y escribe el archivo PFX y la caché de credenciales de Kerberos.

Este exploit utiliza criptografía de clave pública para la autenticación inicial (PKINIT) con Kerberos para autenticarse como controlador de dominio de destino. Las credenciales resultantes se pueden utilizar para solicitar el secreto de la cuenta, incluido krbtgt, a través de DCSync.

El análisis binario de los investigadores reveló que la actualización de julio de Microsoft agregó CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de ser rastreado por CA. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. Además, debe haber exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el destino y cuyo userAccountControl contenga SERVER_TRUST_ACCOUNT (8192). Las comparaciones SID posteriores bloquean el reemplazo de objetos.

Este exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, una plantilla de certificado de máquina predeterminada y cuotas de cuenta de máquina predeterminadas. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También se enumeran las versiones 1607 y 1809 de Windows 10. Esta falla no figuraba en el Catálogo de vulnerabilidades conocidas y explotadas de CISA con fecha del 24 de julio.

Los investigadores informaron de la falla a Microsoft el 14 de mayo. Microsoft confirmó la falla el 22 de mayo y la parchó el 14 de julio. Los investigadores revelaron la falla el 24 de julio. Los administradores que no puedan aplicar el parche inmediatamente pueden borrar el indicador de seguimiento y reiniciar los Servicios de Certificate Server.

certutil -setreg política\EditFlags -EDITF_ENABLECHASECLIENTDC

Reiniciar el servicio CertSvc -Force

Los investigadores probaron su mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl DOE promete hasta 65,5 millones de dólares para impulsar la producción nacional de petróleo y gas
Next Article El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de distribuir malware
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.