NYHETER

Kritisk sårbarhet i Active Directory Certificate Services tillät falska identiteter

Microsoft har patchat Certighost (CVE-2026-54121, CVSS 8.8) i Active Directory Certificate Services. Sårbarheten tillät angripare att generera giltiga certifikat som Domain Controller med enbart begränsad nätverksåtkomst.

Kritisk sårbarhet i Active Directory Certificate Services tillät falska identiteter

Microsoft har patchat en allvarlig sårbarhet i Active Directory Certificate Services (AD CS) som gjorde det möjligt för angripare att utge sig för att vara en Domain Controller med hjälp av ett giltigt certifikat. Sårbarheten, som kallas "Certighost" (CVE-2026-54121), fick CVSS-poäng 8.8 och upptäcktes av säkerhetsforskarna H0j3n och Aniq Fakhrul.

Så fungerade attacken

Problemet låg i en så kallad "chase", en reservprocess som Certifieringsmyndigheten (CA) använde när den inte kunde identifiera en begäran under certifikatutgivningen. CA:n kunde följa en serveradress som angriparen kontrollerade utan att verifiera om det verkligen var en legitim Domain Controller. Angriparen kunde på så sätt lura CA:n att skriva in Domain Controllerns systemidentifierare (SID) och DNS-namn i ett certifikat som utfärdades till fel mottagare.

Jason Soroko, senior fellow hos Sectigo, förklarade att själva kryptografin var korrekt. Certifikaten och kedjan var giltiga. Felet uppstod i ett tidigare skede, när information från angriparen accepterades som bevis på identitet. Microsofts starka SID-bindning, som infördes efter en liknande sårbarhet 2022, kunde inte heller stoppa attacken eftersom det felaktiga SID:et redan var inskrivet i det signerade certifikatet.

Från certifikat till total kontroll

Forskarna testade Certighost i ett labb med en Enterprise CA, standardmallen för maskincertifikat och ett vanligt Domain Users-konto. Genom att skicka en specialanpassad certifikatbegäran kunde de autentisera sig som den utpekade Domain Controllern och få Kerberos-uppgifter för det kontot. Eftersom Domain Controllers har rättigheter till katalogreplikering använde forskarna DCSync för att hämta känsliga kontouppgifter, inklusive krbtgt-nyckeln som används av Kerberos.

Tillgång till denna nyckel kan leda till fullständig kompromittering av domänen. Den kan användas för att skapa förfalskade Kerberos-biljetter och utge sig för att vara andra konton. Attacken kräver giltiga domänuppgifter på låg nivå och nätverksåtkomst till CA, men varken administratörsbehörighet eller åtgärder från en annan användare.

Vad du bör göra

Microsoft har ändrat hur CA hanterar den serveradress som skickas med begäran. Innan en chase körs kontrollerar CA:n nu mot Active Directory att värdnamnet tillhör en registrerad Domain Controller. Organisationer som kör AD CS bör installera säkerhetsuppdateringarna från juli 2026 på alla servrar som har en utfärdande CA. Microsofts advisory täcker Windows Server 2012 till Server 2025, inklusive Server Core.

Administratörer som inte kan patcha omedelbart kan inaktivera chase-funktionen via en policyinställning som forskarna dokumenterat. De varnar dock för att det bara är testat i labb och kan störa legitima certifikatutgivningar.

Ingen exploatering har rapporterats i verkliga attacker, men en fullständig exploit är nu offentligt tillgänglig. Organisationer som inte är uppdaterade har begränsad tid att åtgärda problemet.