Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Exploit Certighost permite que usuarios de Active Directory con bajos privilegios suplanten a un Controlador de Dominio


Investigadores descubrieron Certighost (CVE-2026-54121), una vulnerabilidad en AD CS que permite a usuarios con pocos privilegios obtener certificados de controladores de dominio. Esto facilita la suplantación de identidad y la extracción de secretos críticos como krbtgt mediante DCSync. Microsoft ya lanzó un parche el 14 de julio, por lo que se recomienda actualizar los servidores afectados inmediatamente.



Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite que un usuario de Active Directory con bajos privilegios obtenga un certificado para un Controlador de Dominio y se autentique como esa máquina.

Bautizaron la falla como Certighost. Debido a que las cuentas del Controlador de Dominio tienen derechos de replicación de directorio, la credencial de Kerberos resultante puede recuperar el secreto krbtgt a través de DCSync.

Microsoft parcheó el problema de los Servicios de Certificados de Active Directory (AD CS) diez días antes como CVE-2026-54121. Microsoft clasificó la falla como una autorización inadecuada y le asignó una puntuación CVSS de 8.8.

La explotación requiere acceso a la red y una cuenta de dominio, pero no necesita derechos de administrador ni interacción del usuario. En la prueba de los investigadores, una cuenta normal de Usuarios de Dominio podía crear una cuenta de computadora bajo el valor predeterminado de ms-DS-MachineAccountQuota de 10 o reutilizar una que ya controlaba.

La cadena también requería una CA Enterprise que siguiera la ruta de cadena vulnerable, el registro a través de la plantilla de Máquina predeterminada y la capacidad de alcanzar la red desde la CA hacia los escuchadores SMB y LDAP del atacante.

Si tu organización utiliza una CA Enterprise, debes instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada informó de una explotación activa, pero la prueba de concepto completa era pública. Esa ausencia de informes no demuestra que la explotación no haya ocurrido.

Los investigadores también documentaron una forma probada en laboratorio para desactivar la alternativa de persecución (chase fallback) cuando no sea posible el parcheo inmediato, aunque esto puede romper los flujos de registro legítimos.

El error en el registro de ad cs

El error reside en una alternativa de registro de AD CS conocida como chase. Cuando una autoridad de certificación (CA) no puede obtener la información de una entidad final, el protocolo de registro de Windows permite que una solicitud proporcione el cdc (el servidor de Active Directory a contactar) y el rmd (el objeto de máquina a resolver).

Los investigadores descubrieron que la CA seguía el host cdc proporcionado por el solicitante a través de Server Message Block (SMB) y Lightweight Directory Access Protocol (LDAP) sin demostrar primero que era un Controlador de Dominio real.

Un atacante podría ejecutar servicios LDAP y de Autoridad de Seguridad Local (LSA) fraudulentos, retransmitir el desafío de autenticación de la CA al Controlador de Dominio real a través de Netlogon y devolver el objectSid y dNSHostName del Controlador de Dominio objetivo. Una cuenta de máquina controlada proporcionaba la identidad de dominio válida necesaria para que la CA continuara. La CA autenticaba esa cuenta y luego firmaba la identidad del Controlador de Dominio objetivo en el certificado. El exploit público automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con --computer-name. La herramienta inicia escuchadores en los puertos 445 y 389 y retransmite el desafío de la CA al Controlador de Dominio real a través de Netlogon. Luego envía los atributos cdc y rmd y escribe un archivo PFX y un caché de credenciales de Kerberos.

El exploit utiliza Criptografía de Clave Pública para la Autenticación Inicial en Kerberos (PKINIT) para autenticarse como el Controlador de Dominio objetivo. La credencial resultante puede solicitar secretos de cuenta a través de DCSync, incluyendo krbtgt.

El análisis binario de los investigadores encontró que la actualización de julio de Microsoft añade CRequestInstance::_ValidateChaseTargetIsDC a certpdef.dll antes de que la CA siga una persecución. La validación rechaza literales de IP, nombres excesivamente largos y metacaracteres LDAP. También requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo userAccountControl incluya SERVER_TRUST_ACCOUNT (8192). Una comparación posterior del SID bloquea la sustitución de objetos.

Pruebas y mitigación

El exploit público fue probado en un bosque de Windows Server 2016 o posterior con una CA Enterprise, la plantilla de certificado de Máquina predeterminada y la cuota de cuentas de máquina predeterminada. El registro de NVD enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluyendo las ediciones Server Core, como afectados. También enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA el 24 de julio.

Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirmó el 22 de mayo y la parcheó el 14 de julio. Los investigadores la divulgaron públicamente el 24 de julio. Si eres un administrador y no puedes parchear inmediatamente, puedes limpiar el indicador de persecución y reiniciar los Servicios de Certificados:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

Los investigadores probaron esa mitigación solo en un laboratorio controlado. Te recomiendan implementarla primero en un entorno de prueba y tratar la actualización de julio como la solución permanente.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.