Vulnerabilidad Certighost Permite a Usuarios de Bajo Privilegio Suplantar Controladores de Dominio

Publicado el

Introducción

Recientemente, investigadores de ciberseguridad, H0j3n y Aniq Fakhrul, han dado a conocer una grave vulnerabilidad en Active Directory, denominada Certighost. Este fallo permite a usuarios con bajos privilegios obtener un certificado para un Controlador de Dominio y autenticarse como si fueran dicho dispositivo.

Descripción de la Vulnerabilidad

El problema radica en que las cuentas de Controlador de Dominio tienen derechos de replicación de directorios, lo que permite que las credenciales de Kerberos resultantes obtengan el secreto krbtgt a través de DCSync. Microsoft ya había lanzado un parche para el servicio de certificados de Active Directory (AD CS) diez días antes, identificando la vulnerabilidad como CVE-2026-54121 y asignándole un CVSS de 8.8, lo que indica una severidad alta. Para explotar esta vulnerabilidad, se requiere acceso a la red y una cuenta de dominio, pero no se necesitan derechos de administrador ni interacción del usuario.

Proceso de Explotación

En las pruebas realizadas, se observó que una cuenta de usuario normal podía crear una cuenta de máquina bajo el valor predeterminado de ms-DS-MachineAccountQuota de 10 o reutilizar una que ya controlaba. La cadena de explotación también requería una CA Empresarial que siguiera el camino de cadena vulnerable, junto con la inscripción a través de la plantilla de máquina predeterminada y la conectividad de red entre la CA y los oyentes SMB y LDAP del atacante.

Las organizaciones que operan con una CA Empresarial deben aplicar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta la fecha de publicación del informe, no se han recibido reportes confirmados de explotación en el mundo real, aunque el exploit público estaba disponible. La ausencia de informes no implica que la explotación no haya ocurrido.

Mitigaciones y Recomendaciones

Los investigadores también documentaron un método para desactivar la caída de chase cuando la aplicación inmediata de un parche no es factible, aunque esto podría interrumpir flujos de inscripción legítimos. La vulnerabilidad reside en un mecanismo de fallback de inscripción de AD CS conocido como chase. Cuando una autoridad de certificación (CA) no puede obtener la información de un ente final, el protocolo de inscripción de Windows permite que una solicitud proporcione cdc, el servidor de Active Directory a contactar, y rmd, el objeto de máquina a resolver.

Los investigadores descubrieron que la CA seguía el host cdc proporcionado por el solicitante a través de SMB y LDAP sin verificar primero que se tratara de un verdadero Controlador de Dominio. Un atacante podría ejecutar servicios Local Security Authority (LSA) y LDAP fraudulentos, reenviar el reto de autenticación de la CA al verdadero Controlador de Dominio a través de Netlogon y devolver el objectSid y dNSHostName del Controlador de Dominio objetivo.

Una cuenta de máquina controlada proporcionaba la identidad de dominio válida necesaria para que la CA continuara. La CA autenticaba esa cuenta y luego firmaba la identidad del Controlador de Dominio objetivo en el certificado. El exploit público automatiza esta cadena, creando una cuenta de máquina o reutilizando una especificada con --computer-name. El exploit inicia oyentes en los puertos 445 y 389 y reenvía el reto de la CA al verdadero Controlador de Dominio a través de Netlogon.

Conclusiones

Como medida de mitigación, los administradores que no puedan aplicar el parche de inmediato pueden limpiar la bandera de chase y reiniciar los servicios de certificado usando los comandos correspondientes. Los investigadores aconsejan probar estas medidas en un entorno controlado antes de implementarlas en producción. La actualización de julio debe considerarse como una solución permanente para esta crítica vulnerabilidad.

Fuente

Ver noticia original