Certighost: Kritisk AD CS-sårbarhet gir domenekompromittering. Offentlig konseptbeviskode er publisert for kritisk sårbarhet i Microsoft SCCM.
Certighost: Kritisk AD CS-sårbarhet gir domenekompromittering
En ny sårbarhet i Active Directory Certificate Services (AD CS), kalt Certighost (CVE-2026-54121), gjør det mulig for en vanlig domenebruker å oppnå rettigheter som en Domain Controller. Microsoft publiserte en sikkerhetsoppdatering 14. juli 2026 og har gitt sårbarheten en CVSS score på 8,8.
Sårbarheten ligger i AD CS sin såkalte chase functionality. En angriper kan manipulere en sertifikatutstedende CA til å hente identitetsinformasjon fra en ondsinnet server kontrollert av angriperen. CAen validerer ikke tilstrekkelig at den kontakter en legitim Domain Controller og kan derfor utstede et gyldig autentiseringssertifikat som representerer en Domain Controller.
Med dette sertifikatet kan angriperen bruke PKINIT for å autentisere seg som Domain Controller, hente Kerberos Ticket Granting Ticket (TGT) og deretter gjennomføre DCSync for å hente passordhasher, inkludert krbtgt kontoen. Dette gir i praksis full kontroll over domenet. I standard Active Directory miljøer er angrepet særlig alvorlig fordi det ofte kun krever en vanlig brukerkonto og standardinnstillingen MachineAccountQuota, som tillater brukere å opprette maskinkontoer.
Virksomheter bør prioritere å installere Microsofts sikkerhetsoppdatering fra 14. juli 2026 på alle Enterprise CA servere for å stenge den spesifikke sårbarheten. Dersom dette ikke kan gjennomføres umiddelbart, kan den sårbare chase functionality deaktiveres som en midlertidig løsning etter nødvendig testing. Det anbefales også å redusere angrepsflaten ved å sette MachineAccountQuota til 0, slik at vanlige brukere ikke kan opprette maskinkontoer uten eksplisitt delegerte rettigheter. I tillegg bør utgående SMB- og LDAP-kommunikasjon fra sertifikatutstedere begrenses til autoriserte Domain Controllers. Organisasjoner bør gjennomgå sertifikatmaler, enrolment rettigheter og AD CS konfigurasjoner for å sikre at kun nødvendige brukere og systemer kan få utstedt sensitive sertifikater. Til slutt bør sikkerhetsovervåkingen utvides til å inkludere uvanlig opprettelse av maskinkontoer, mistenkelige sertifikatutstedelser og DCSync aktivitet, da slike hendelser kan indikere forsøk på domenekompromittering.
Offentlig konseptbeviskode er publisert for kritisk sårbarhet i Microsoft SCCM
Offentlig konseptbeviskode er tilgjengelig for CVE-2026-47301, en kritisk sårbarhet for ekstern kjøring av kode i Microsoft Configuration Manager (SCCM).
Ifølge artikkelen kan en bruker med lave rettigheter i domenet oppnå kjøring på SYSTEM nivå på en Configuration Manager Primary Site Server. Sårbarheten inngår i en flertrinns angrepskjede som kombinerer manglende tilgangskontroll, stiomgåelse ved CAB utpakking, vilkårlig filskriving, omgåelse av sertifikatverifisering og DLL kapring.
Den publiserte koden inneholder kildekode, prosjektfiler, et spesiallaget CAB arkiv og en kompilert versjon.
Angrepet retter seg mot SMS_EXECUTIVE tjenesten, som kjører med høye rettigheter, og kan føre til at angriperkontrollerte DLL filer lastes inn.
Virksomheter bør gjennomgå Microsofts sikkerhetsinformasjon for CVE-2026-47301, identifisere eksponerte eller ikke oppdaterte Primary Site Servers og installere relevant sikkerhetsoppdatering. Det anbefales også å begrense tilgangen til SCCM administrasjonsgrensesnitt, kontrollere tillatelser i Active Directorys System Management container og overvåke SMS_EXECUTIVE for unormal DLL-lasting.