Nieuwe Certighost PoC-exploit stelt aanvallers in staat om Windows-domeinen over te nemen.

Nieuwe kwetsbaarheid in Windows Active Directory: “Certighost” bedreigt domeinbeveiliging

Een recent ontdekte kwetsbaarheid in Windows Active Directory Certificate Services, bekend als "Certighost," kan potentiële bedreigingen vormen voor de beveiliging van Windows-domeinen. Een proof-of-concept exploit is vrijgegeven die het mogelijk maakt voor geauthenticeerde aanvallers om een Windows-domein te compromitteren.

Probleem Behandeld door Microsoft

Microsoft heeft deze kwetsbaarheid, aangeduid als CVE-2026-54121, verholpen met de beveiligingsupdates van juli 2026. Volgens Microsoft zou een aanvaller met toegangsrechten de eigenschappen van een machinemelding kunnen manipuleren en een certificaat verkrijgen om zich voor te doen als die machine via PKINIT-authenticatie.

Als een aanvaller zich richt op een domeincontrolleraccount, zou deze zich volgens Microsoft kunnen authentiseren als die controller en bevoorrechte handelingen in Active Directory kunnen uitvoeren.

Onderzoek en Openbaarmaking

Onderzoekers H0j3n en Aniq Fakhrul meldden de kwetsbaarheid op 14 mei 2026 aan Microsoft. De details, inclusief een exploit die beheerdersrechten op domeinniveau kan verkrijgen, zijn recent openbaar gemaakt.

Misbruik van AD CS Mechanismen

Active Directory Certificate Services (AD CS) biedt publieke-sleutel infrastructuur voor Windows en faciliteert beveiligde communicatie. "Certighost" maakt misbruik van een terugvalmechanisme binnen AD CS dat twee certificaataanvraagwaarden gebruikt: cdc (Client DC) en rmd (Remote Domain).

Voorheen controleerden systemen niet of de server gespecificeerd door de aanvaller een legitieme domeincontroller was. Zo konden aanvallers valse netwerkdiensten inzetten en onjuiste directory-informatie terugsturen.

Aanvallers Aan Het Werk

In het door de onderzoekers uitgevoerde scenario creëert een gebruiker met lage rechten een machinemelding, wat is toegestaan onder de standaardconfiguratie. Vervolgens sturen ze een certificaataanvraag die de Certification Authority (CA) naar hun eigen services leidt. Hierdoor levert de CA een certificaat af waarmee de aanvaller zich kan voordoen als een domeincontroller.

Hoe Verdedigen?

Microsoft heeft dit probleem opgelost door validatie toe te voegen zodat de server in de cdc attributen overeenkomt met een legitieme domeincontroller. Het is van belang dat beheerders die de update niet direct kunnen installeren, de optionele chase terugval uitschakelen als tijdelijke oplossing:

plaintext
certutil -setreg policyEditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Beveiligingsstrategie

De onderzoekers benadrukken dat deze workaround tijdelijk is en niet volledig getest. Het is cruciaal dat beheerders zo snel mogelijk de laatste beveiligingsupdates installeren voor optimale bescherming.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.