Araştırmacılar H0j3n ve Aniq Fakhrul, 24 Temmuz'da düşük yetkili bir Active Directory kullanıcısının Domain Controller sertifikası almasına ve bu makine gibi kimlik doğrulaması yapmasına olanak tanıyan bir istismar kodu yayınladı.
Araştırmacılar bu açığa Certighost adını verdi. Domain Controller hesapları dizin çoğaltma hakları taşıdığı için, elde edilen Kerberos kimlik bilgisi DCSync saldırısıyla krbtgt sırrını ele geçirebiliyor.
Microsoft, Active Directory Certificate Services (AD CS) ile ilgili bu sorunu on gün önce CVE-2026-54121 koduyla yamalamıştı. Microsoft, açığı uygunsuz yetkilendirme olarak sınıflandırdı ve CVSS puanını 8,8 olarak belirledi.
İstismar için ağ erişimi ve bir domain hesabı gerekiyor, ancak yönetici hakları veya kullanıcı etkileşimi gerekmiyor. Araştırmacıların testinde, normal bir Domain Users hesabı, varsayılan ms-DS-MachineAccountQuota değeri olan 10 üzerinden bir bilgisayar hesabı oluşturabiliyor veya halihazırda kontrol ettiği bir hesabı yeniden kullanabiliyor.
Saldırı zinciri ayrıca, güvenlik açığı bulunan zincir yolunu izleyen bir Enterprise CA, varsayılan Machine şablonu üzerinden kayıt ve CA'dan saldırganın SMB ve LDAP dinleyicilerine ağ erişimi gerektiriyor.
Enterprise CA çalıştıran kuruluşlar, Microsoft'un 14 Temmuz güncellemelerini AD CS sunucularına yüklemeli. 24 Temmuz itibarıyla The Hacker News'in incelediği birincil kaynaklarda vahşi ortamda istismar raporu bulunmuyor, ancak proof-of-concept kodu kamuya açık. Bu rapor eksikliği, istismarın gerçekleşmediği anlamına gelmiyor.
Araştırmacılar ayrıca, acil yama mümkün olmadığında chase geri dönüşünü devre dışı bırakmanın laboratuvar testli bir yolunu belgeledi. Ancak bu yöntem meşru kayıt akışlarını bozabilir.
Açık, AD CS kayıt geri dönüşü olarak bilinen bir chase mekanizmasında bulunuyor. Bir sertifika yetkilisi (CA) son varlığın bilgilerini alamadığında, Windows kayıt protokolü, isteğin cdc (Active Directory sunucusu) ve rmd (çözülecek makine nesnesi) sağlamasına izin veriyor.