Уязвимость в службах сертификации Active Directory (AD CS) от Microsoft может позволить непривилегированному пользователю домена выдать себя за контроллер домена, предупреждают исследователи безопасности.
Названная Certighost, эта ошибка проистекает из механизма резервной регистрации, известного как «chase» (преследование), который центр сертификации (CA) использует при разрешении объектов каталога.
Этот механизм может быть использован для того, чтобы заставить CA подхватить личность, контролируемую атакующим, вместо легитимного контроллера домена.
«Указывая атрибуты запроса, такие как cdc, атакующий может заставить CA запросить у контролируемого им хоста данные идентификации, принадлежащие контроллеру домена», — сообщили исследователи @h0j3n и @aniqfakhrul в посте на GitHub. «Затем CA использует эти данные при выпуске сертификата».
Microsoft исправила эту проблему в своих обновлениях безопасности за июль 2026 года.
Эксплуатация доверия в процессе выпуска сертификатов
В отличие от других ранее описанных методов атак на AD CS, которые злоупотребляли неправильно настроенными шаблонами сертификатов или слабыми разрешениями на регистрацию, Certighost нацелен непосредственно на сам рабочий процесс выпуска сертификатов.
Исследователи объяснили, что когда запросы на сертификат включают атрибуты cdc (Client DC) и rmd (Remote Domain), CA может выполнить вторичный поиск в каталоге, известный как chase, для разрешения информации об идентичности.
В уязвимых развертываниях CA доверяет указанному запрашивающим значению cdc, не проверяя, является ли указанный сервер подлинным контроллером домена.
«Это позволило атакующему запустить службы LDAP и LSA на контролируемом им хосте, направить CA на этот хост и вернуть данные каталога для выбранного целевого субъекта», — объяснили исследователи.
По словам исследователей, такие значения, как objectSid и dNSHostName контроллера, затем могли быть включены в выданный сертификат, влияя на строгое сопоставление SID и поля DNS-идентификации, используемые во время аутентификации.
Поскольку сам сертификат выглядел легитимным, исследователи отметили, что атака сместилась с криптографии на поиск в каталоге, которым атакующие могли манипулировать.
Исследователи демонстрируют ошибочный и исправленный рабочие процессы
В доказательстве концепции (PoC) эксплойта исследователи использовали стандартную корпоративную лабораторную среду с корпоративным CA, Windows Server Active Directory, шаблоном сертификата Machine по умолчанию и учетной записью непривилегированного пользователя домена.
Эксплойт автоматизировал каждый этап атаки, включая создание учетной записи компьютера, регистрацию сертификата и выдачу себя за контроллер домена.
Исследователи заявили, что изучили патч Microsoft за июль 2026 года, чтобы понять исправление.
Сравнивая пропатченные двоичные файлы с уязвимой версией, они выявили дополнительный шаг проверки, который проверяет целевой сервер до того, как CA ответит на запрос chase.
«Когда шлюз проверки активен, CA проверяет, разрешается ли имя хоста, указанное в cdc, в объект компьютера легитимного контроллера домена в реальном каталоге, прежде чем продолжить chase», — подтвердили исследователи. «Неудачная проверка направляет запрос по пути ошибки, а не по пути продолжения chase».
Хотя Microsoft исправила уязвимость, организациям, зависящим от AD CS, было предложено постоянно проверять поведение при регистрации сертификатов, пересматривать открытые шаблоны сертификатов и своевременно устанавливать обновления безопасности для контроллеров доменов и центров сертификации.
Исследователи также предоставили «горячее исправление» для организаций, которые еще не могут применить исправление. «Если июльское обновление не может быть установлено немедленно, уязвимый путь кода можно полностью отключить с помощью флага политики», — сказали они, добавив, что политика может отключить резервный механизм chase, так как он является необязательным.
Однако они предупредили, что «горячее исправление» было проверено только в контролируемых лабораторных средах и должно применяться в производстве только после тестирования на промежуточном CA.
Microsoft не сразу ответила на запрос CSO о комментарии.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




