Certighost CVE-2026-54121 ADCS (Active Directory Certificate Services) es una vulnerabilidad crítica de elevación de privilegios que Microsoft corrigió en sus actualizaciones de seguridad de julio de 2026. Un exploit público funcional se publicó 10 días después, el 24 de julio de 2026, convirtiendo una falla ya corregida pero poco conocida en un riesgo operativo activo para cualquier entorno que aún no haya desplegado la actualización.
Este artículo se ciñe estrictamente a lo publicado por los avisos oficiales, la cuenta de inteligencia de amenazas de Microsoft y medios de seguridad independientes. No reproduce código de explotación ni inventa detalles técnicos más allá de lo que describen estas fuentes.
Para conocer la superficie de ataque más amplia de AD CS, consulta Ataques a plantillas de certificados ADCS: cómo ESC1 a ESC8 llevan a Domain Admin. Certighost se basa en un mecanismo distinto de los problemas de mapeo de certificados tratados en Mapeo débil de certificados en AD CS: por qué importa la vinculación fuerte — ese artículo trata sobre cómo se vincula un certificado a una cuenta en el momento de la autenticación; Certighost trata sobre qué datos de identidad acepta la CA durante la propia inscripción.
¿Qué es Certighost CVE-2026-54121 ADCS?
CVE-2026-54121 es una falla de autorización incorrecta Crítica (CWE-285) en AD CS, con una puntuación CVSS 3.1 de 8.8. La propia cuenta de inteligencia de amenazas de Microsoft la describe como una vulnerabilidad de elevación de privilegios que permite que "un atacante autenticado, con pocos privilegios y con acceso de red... manipule la inscripción de certificados para suplantar a un controlador de dominio, lo que podría permitir operaciones privilegiadas y el compromiso total del dominio".
⚠️ Advertencia: la explotación no requiere privilegios administrativos ni interacción del usuario — solo acceso de red a una CA empresarial y una cuenta de dominio válida con pocos privilegios.
Los investigadores de seguridad H0j3n y Aniq Fakhrul reportaron la falla subyacente a Microsoft el 14 de mayo de 2026. Microsoft la confirmó el 22 de mayo, entregó una corrección en las actualizaciones de seguridad del 14 de julio de 2026, y los investigadores divulgaron públicamente el detalle técnico completo junto con una herramienta de explotación funcional el 24 de julio, bautizándola "Certighost".
La falla afecta a los despliegues de Enterprise Certification Authority en un amplio rango de versiones: desde Windows Server 2012 hasta Server 2025 (incluidas las ediciones Server Core), además de Windows 10 versiones 1607 y 1809.
Cómo funciona la vulnerabilidad
Según información pública de varios medios que cubrieron la divulgación de los investigadores, la ruta vulnerable es un mecanismo de reserva ("fallback") de la inscripción de certificados de AD CS llamado "chase", utilizado durante la resolución de objetos de directorio. Al suministrar atributos de solicitud como cdc, un atacante puede hacer que la autoridad de certificación consulte a un host controlado por el atacante para obtener datos de identidad que la CA cree que pertenecen a un controlador de dominio. La CA usa después esos datos suministrados por el atacante al emitir el certificado — permitiendo, en la práctica, que el solicitante dicte qué identidad representa el certificado emitido.
Las publicaciones públicas describen la ruta práctica de explotación como el despliegue de escuchas (listeners) LDAP y SMB/LSA fraudulentos para interceptar la búsqueda de inscripción, lo que permite que la cuenta con pocos privilegios del atacante termine con un certificado que suplanta a un DC. A partir de ahí, los informes describen que el atacante usa ese certificado para realizar autenticación PKINIT y recuperar hashes NT.
ℹ️ Nota: EtcSec no ha reproducido esta cadena de forma independiente. El mecanismo descrito arriba refleja lo publicado por Microsoft Threat Intelligence e investigadores/medios independientes (BleepingComputer, Help Net Security, SOCPrime, IT-Connect); considera el comportamiento exacto a nivel de atributos como "según información pública" y no como verificado de forma independiente.
Impacto en caso de explotación
Varios medios que siguen la tanda de Patch Tuesday de julio de 2026 describen el impacto práctico como una ruta directa desde un acceso de dominio con pocos privilegios hasta el compromiso total del dominio: un atacante que obtiene un certificado que suplanta a un DC está en posición de realizar una replicación de directorio de tipo DCSync y, a partir de ahí, extraer el material de clave de la cuenta krbtgt para falsificar tickets Kerberos.
Esta cadena de escalada toca dos capacidades ya presentes en el catálogo de EtcSec, aunque el mecanismo específico de reserva de inscripción de Certighost aún no tiene un detector dedicado:
- Capacidad DCSync — el estado final práctico una vez que un atacante posee credenciales equivalentes a las de un DC es el mismo abuso de derechos de replicación que señala esta verificación.
- Riesgo de Golden Ticket — la información pública vincula la explotación exitosa de Certighost con una falsificación de tickets posterior basada en
krbtgt, una vez que es posible la replicación de directorio.
ℹ️ Nota: ninguna verificación de vulnerabilidad del catálogo de EtcSec apunta actualmente al propio mecanismo de reserva de inscripción "chase" de AD CS (EDITF_ENABLECHASECLIENTDC). Se trata de una brecha real del catálogo expuesta por esta CVE — señalada por separado para la hoja de ruta de detección, en lugar de asociarla a una verificación existente que exageraría la cobertura real.
Detección
| Indicador | ID de evento | Fuente | Descripción |
|---|---|---|---|
| Solicitud / emisión de certificado | 4886 / 4887 | Registro de seguridad de la CA de AD CS | Actividad anómala de emisión de certificados vinculada al abuso de Certighost; requiere tener habilitada la auditoría de Certificate Services |
| Actividad de conexión de escuchas fraudulentos | 5154 / 5156 | Registro del controlador de dominio / firewall del host | Eventos de conexión que pueden ser desencadenados por escuchas LDAP/SMB/LSA controlados por el atacante durante la explotación |
| Alerta específica de Certighost | — | Microsoft Defender | Los informes describen un texto de alerta de Defender: "Potential Certighost (CVE-2026-54121) AD CS abuse" |
💡 Consejo: habilita la auditoría de Certificate Services en cada CA empresarial antes de confiar en la telemetría 4886/4887 — no está habilitada de forma predeterminada en todos los despliegues.
Remediación — pasos accionables
-
Parchear primero. Aplica la actualización de seguridad del 14 de julio de 2026 en cada servidor que tenga un rol relacionado con la CA: Certification Authority, Certificate Enrollment Web Service, Certificate Enrollment Policy Web Service, Network Device Enrollment Service o Web Enrollment. Las guías públicas de despliegue recomiendan priorizar la infraestructura de inscripción expuesta a internet o ampliamente accesible por red, así como las CA emisoras en línea.
-
Mitigación provisional si no puedes parchear de inmediato. Las guías públicas describen deshabilitar el mecanismo de reserva vulnerable con
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDCen la CA.🚨 Peligro: esto es una mitigación, no un sustituto del parche. Si
EDITF_ENABLECHASECLIENTDCse vuelve a habilitar — o la CA se reconstruye sin aplicar este ajuste — en una CA sin parchear, la vulnerabilidad vuelve a ser explotable. -
Validar tras el parcheo. Confirma que la inscripción, la auto-inscripción, la publicación de revocación, la autenticación con tarjeta inteligente, los flujos de Network Policy Server (NPS/RADIUS) y cualquier aplicación respaldada por certificados sigan funcionando con normalidad tras la actualización — la corrección cambia la ruta de solicitud del lado de la CA validando el objetivo
cdcsuministrado frente a Active Directory y añadiendo un paso de validación a la ruta de carga del principal.
# Confirmar que la auditoría de Certificate Services está habilitada antes de confiar en la telemetría 4886/4887
auditpol /get /subcategory:"Certification Services"
Por qué esto importa ahora
La brecha entre el parche (14 de julio) y el PoC público (24 de julio) fue de diez días — lo bastante corta para que muchas organizaciones aún estuvieran en pleno despliegue cuando se publicó código de explotación funcional. Todo entorno de Active Directory que ejecute una CA empresarial en las versiones afectadas de Windows Server debería tratar esto como un riesgo activo, no teórico, hasta confirmar que la actualización de julio de 2026 está instalada en cada servidor relacionado con la CA.
Cómo detecta EtcSec la exposición relacionada
Las verificaciones de AD CS de EtcSec ya revelan exposición relacionada: permisos con capacidad DCSync, indicadores de riesgo de Golden Ticket y configuraciones incorrectas de plantillas ESC1/ESC4/ESC6/ESC8 cubiertas en nuestra guía de ataques a plantillas de certificados ADCS. Aún no existe en el catálogo una verificación dedicada al propio mecanismo de reserva de inscripción de Certighost — el estado del parche y la mitigación provisional EDITF_ENABLECHASECLIENTDC son las acciones concretas a tomar hoy, antes de cualquier detección basada en herramientas. Si ya ejecutas auditorías recurrentes de tu entorno, consulta también nuestra guía práctica para auditar la seguridad de Active Directory.
ℹ️ Nota: EtcSec verifica automáticamente los permisos con capacidad DCSync y la exposición a la falsificación de tickets Kerberos en cada auditoría de AD. Ejecuta una auditoría gratuita para verificar la exposición más amplia de tu entorno mientras validas el estado del parche de CVE-2026-54121.
Referencias principales
- NVD: CVE-2026-54121
- Microsoft Security Update Guide: aviso de CVE-2026-54121
- Microsoft Threat Intelligence (@MsftSecIntel) — anuncio de la actualización de julio de 2026
- H0j3n: análisis técnico de CVE-2026-54121
- BleepingComputer: New Certighost PoC exploit lets attackers hijack Windows domains
- Help Net Security: PoC exploit released for critical AD CS domain-takeover flaw (CVE-2026-54121)
- SOC Prime: CVE-2026-54121 Certighost ADCS Vulnerability
- Zero Day Initiative: The July 2026 Security Update Review
- IT-Connect: Certighost CVE-2026-54121 — a standard AD account is enough to impersonate a Domain Controller
