Cve-2026-54121

Vulnerabilidade Certighost expõe riscos no Active Directory

O artigo de Len Noe, arquiteto de soluções da BeyondTrust, destaca a vulnerabilidade Certighost (CVE-2026-54121), que permite a um usuário de baixo privilégio no Active Directory (AD) manipular a Autoridade de Certificação (CA) para emitir um certificado de autenticação válido para um Controlador de Domínio. Essa falha ocorre devido ao comportamento de ‘chase’ da CA, que não verifica a legitimidade do endpoint antes de se conectar. Com um certificado falso, um atacante pode obter um Ticket Granting Ticket (TGT) como se fosse um Controlador de Domínio, permitindo o acesso a informações sensíveis, como hashes de contas. Embora a Microsoft tenha lançado um patch em 14 de julho de 2026, a vulnerabilidade expõe a fragilidade das configurações padrão do AD, onde usuários autenticados podem criar contas de máquina. O artigo enfatiza que a verdadeira questão não é apenas a falha no certificado, mas sim a falta de validação de confiança em sistemas críticos. A recomendação é aplicar o patch imediatamente e revisar as permissões de criação de contas de máquina para mitigar riscos futuros.

Exploit para vulnerabilidade Certighost pode comprometer domínios Windows

Uma nova vulnerabilidade, identificada como CVE-2026-54121, afeta os serviços de Certificação do Active Directory da Microsoft, permitindo que atacantes autenticados comprometam um domínio Windows. A falha foi corrigida pela Microsoft em julho de 2026, após ser reportada por pesquisadores de segurança. O ataque, denominado ‘Certighost’, permite que um usuário com privilégios baixos crie uma conta de máquina e obtenha um certificado que possibilita a autenticação como um controlador de domínio. Isso ocorre devido a uma falha no mecanismo de ‘chase’ do Active Directory Certificate Services (AD CS), que não verifica adequadamente a legitimidade do controlador de domínio especificado. Os pesquisadores demonstraram que, ao manipular esse processo, um atacante pode obter credenciais Kerberos e realizar operações privilegiadas no Active Directory. A Microsoft implementou validações adicionais para mitigar a vulnerabilidade, mas recomenda que os administradores instalem as atualizações de segurança o mais rápido possível. Para aqueles que não puderem aplicar as atualizações, uma mitigação temporária foi sugerida, embora não tenha sido testada em ambientes de produção.