
El 24 de julio, los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional que permite a un usuario de Active Directory con pocos privilegios obtener un certificado de controlador de dominio y autenticarse como esa máquina.
Le dieron el nombre en clave a la falla Cert Ghost. Debido a que la cuenta del controlador de dominio tiene permisos de replicación de directorios, las credenciales Kerberos resultantes pueden recuperar el secreto krbtgt a través de DCSync.
Microsoft solucionó el problema de los Servicios de certificados de Active Directory (AD CS) hace 10 días como CVE-2026-54121. Microsoft clasificó esta falla como Autenticación inadecuada y le asignó una puntuación CVSS de 8,8.
La explotación requiere acceso a la red y una cuenta de dominio, pero no requiere privilegios administrativos ni interacción del usuario. En las pruebas de los investigadores, las cuentas de usuario de dominio normal pudieron crear cuentas de computadora con el valor predeterminado de ms-DS-MachineAccountQuota de 10, o reutilizar cuentas que ya estaban administradas.
Esta cadena también requería que una CA empresarial siguiera una ruta de cadena vulnerable, se registrara con la plantilla de máquina predeterminada y la accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.
Las organizaciones que ejecutan CA empresariales deben instalar la actualización de Microsoft del 14 de julio en sus hosts AD CS. Hasta el 24 de julio, ninguna de las fuentes principales revisadas por The Hacker News informó sobre alguna explotación real, pero se publicó una prueba completa del concepto. La falta de informes no prueba que no se esté produciendo explotación.
Los investigadores también documentaron un método probado en laboratorio para deshabilitar las alternativas de seguimiento cuando no es posible aplicar parches de inmediato, aunque esto podría interrumpir los flujos de registro legítimos.
Este error existe en una reserva de registro de AD CS llamada Chase. Si la autoridad de certificación (CA) no puede obtener información sobre la entidad final, el protocolo de registro de Windows le permite proporcionar en la solicitud el servidor Active Directory al que conectarse, el CDC, y el objeto de máquina al que resolver, el RMD.
Los investigadores descubrieron que la CA siguió el host CDC proporcionado por el solicitante a través del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin probar primero que se trataba del controlador de dominio real.
Un atacante podría ejecutar servicios LDAP y Autoridad de Seguridad Local (LSA) no autorizados, transmitir el desafío de autenticación de la CA al controlador de dominio real a través de Netlogon y devolver el objectSid y el dNSHostName del controlador de dominio de destino. La cuenta de la máquina controlada proporcionó una identidad de dominio válida requerida para que CA pueda continuar. La CA autentica la cuenta y firma el certificado con la identidad del controlador de dominio de destino.

Un exploit público automatiza la cadena. Cree una cuenta de computadora o reutilice la cuenta especificada con –computer-name. Esta herramienta inicia escuchas en los puertos 445 y 389 y transmite el desafío de CA a través de Netlogon al controlador de dominio real. Luego envía los atributos cdc y rmd y escribe el archivo PFX y la caché de credenciales de Kerberos.
Este exploit utiliza criptografía de clave pública para la autenticación inicial (PKINIT) con Kerberos para autenticarse como controlador de dominio de destino. Las credenciales resultantes se pueden utilizar para solicitar el secreto de la cuenta, incluido krbtgt, a través de DCSync.
El análisis binario de los investigadores reveló que la actualización de julio de Microsoft agregó CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de ser rastreado por CA. La validación rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. Además, debe haber exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el destino y cuyo userAccountControl contenga SERVER_TRUST_ACCOUNT (8192). Las comparaciones SID posteriores bloquean el reemplazo de objetos.
Este exploit público se probó en un bosque de Windows Server 2016 o posterior con una CA empresarial, una plantilla de certificado de máquina predeterminada y cuotas de cuenta de máquina predeterminadas. El registro NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. También se enumeran las versiones 1607 y 1809 de Windows 10. Esta falla no figuraba en el Catálogo de vulnerabilidades conocidas y explotadas de CISA con fecha del 24 de julio.
Los investigadores informaron de la falla a Microsoft el 14 de mayo. Microsoft confirmó la falla el 22 de mayo y la parchó el 14 de julio. Los investigadores revelaron la falla el 24 de julio. Los administradores que no puedan aplicar el parche inmediatamente pueden borrar el indicador de seguimiento y reiniciar los Servicios de Certificate Server.
certutil -setreg política\EditFlags -EDITF_ENABLECHASECLIENTDC
Reiniciar el servicio CertSvc -Force
Los investigadores probaron su mitigación sólo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualización de julio como una solución permanente.
Source link
