Certighost CVE-2026-54121 ADCS (Active Directory Certificate Services) è una vulnerabilità critica di elevazione dei privilegi che Microsoft ha corretto negli aggiornamenti di sicurezza di luglio 2026. Un exploit pubblico funzionante è stato rilasciato 10 giorni dopo, il 24 luglio 2026, trasformando una falla già corretta ma poco conosciuta in un rischio operativo attivo per qualsiasi ambiente che non abbia ancora distribuito l'aggiornamento.
Questo articolo si attiene rigorosamente a quanto pubblicato dagli avvisi ufficiali, dall'account di threat intelligence di Microsoft e da testate di sicurezza indipendenti. Non riproduce codice di exploit né inventa dettagli tecnici oltre a quanto descritto da queste fonti.
Per una panoramica più ampia della superficie di attacco AD CS, vedi Attacchi ai template dei certificati ADCS: come ESC1-ESC8 portano a Domain Admin. Certighost si basa su un meccanismo diverso rispetto ai problemi di mapping dei certificati trattati in Mapping debole dei certificati in AD CS: perché il binding forte conta — quell'articolo riguarda il modo in cui un certificato viene associato a un account al momento dell'autenticazione; Certighost riguarda quali dati di identità la CA accetta durante l'iscrizione stessa.
Cos'è Certighost CVE-2026-54121 ADCS?
CVE-2026-54121 è una falla di autorizzazione impropria Critica (CWE-285) in AD CS, con un punteggio CVSS 3.1 di 8.8. L'account di threat intelligence di Microsoft la descrive come una vulnerabilità di elevazione dei privilegi che consente a "un utente malintenzionato autenticato, con pochi privilegi e accesso alla rete... di manipolare l'iscrizione dei certificati per impersonare un controller di dominio, potenzialmente abilitando operazioni privilegiate e la compromissione totale del dominio".
⚠️ Attenzione: lo sfruttamento non richiede privilegi amministrativi né interazione dell'utente — solo accesso di rete a una CA aziendale e un account di dominio valido con pochi privilegi.
I ricercatori di sicurezza H0j3n e Aniq Fakhrul hanno segnalato la falla sottostante a Microsoft il 14 maggio 2026. Microsoft l'ha confermata il 22 maggio, ha rilasciato una correzione negli aggiornamenti di sicurezza del 14 luglio 2026, e i ricercatori hanno divulgato pubblicamente i dettagli tecnici completi insieme a uno strumento di exploit funzionante il 24 luglio, chiamandola "Certighost".
La falla riguarda le implementazioni di Enterprise Certification Authority su un'ampia gamma di versioni: da Windows Server 2012 a Server 2025 (incluse le edizioni Server Core), oltre a Windows 10 versioni 1607 e 1809.
Come funziona la vulnerabilità
Secondo informazioni pubbliche di diverse testate che hanno seguito la divulgazione dei ricercatori, il percorso vulnerabile è un meccanismo di fallback dell'iscrizione dei certificati AD CS chiamato "chase", utilizzato durante la risoluzione degli oggetti di directory. Fornendo attributi di richiesta come cdc, un utente malintenzionato può indurre l'autorità di certificazione a interrogare un host da lui controllato per ottenere dati di identità che la CA ritiene appartenere a un controller di dominio. La CA utilizza quindi questi dati forniti dall'attaccante al momento dell'emissione del certificato — permettendo di fatto al richiedente di dettare quale identità rappresenti il certificato emesso.
Le pubblicazioni pubbliche descrivono il percorso pratico di sfruttamento come la distribuzione di listener LDAP e SMB/LSA fraudolenti per intercettare la ricerca di iscrizione, il che consente all'account con pochi privilegi dell'attaccante di ottenere un certificato che impersona un DC. Da lì, i rapporti descrivono l'attaccante che utilizza quel certificato per eseguire l'autenticazione PKINIT e recuperare hash NT.
ℹ️ Nota: EtcSec non ha riprodotto in modo indipendente questa catena. Il meccanismo descritto sopra riflette quanto pubblicato da Microsoft Threat Intelligence e da ricercatori/testate indipendenti (BleepingComputer, Help Net Security, SOCPrime, IT-Connect); considera il comportamento esatto a livello di attributi come "secondo quanto riportato pubblicamente" e non come verificato in modo indipendente.
Impatto in caso di sfruttamento
Diverse testate che seguono l'ondata di Patch Tuesday di luglio 2026 descrivono l'impatto pratico come un percorso diretto da un accesso al dominio con pochi privilegi alla compromissione totale del dominio: un attaccante che ottiene un certificato che impersona un DC è in grado di eseguire una replica di directory in stile DCSync e, da lì, estrarre il materiale della chiave dell'account krbtgt per falsificare i ticket Kerberos.
Questa catena di escalation tocca due capacità già presenti nel catalogo EtcSec, anche se il meccanismo specifico di fallback di iscrizione di Certighost non ha ancora un rilevatore dedicato:
- Capacità DCSync — lo stato finale pratico, una volta che un attaccante possiede credenziali equivalenti a quelle di un DC, è lo stesso abuso di diritti di replica che questo controllo segnala.
- Rischio Golden Ticket — le informazioni pubbliche collegano lo sfruttamento riuscito di Certighost a una successiva falsificazione di ticket basata su
krbtgt, una volta resa possibile la replica di directory.
ℹ️ Nota: nessun controllo di vulnerabilità nel catalogo EtcSec punta attualmente al meccanismo di fallback di iscrizione "chase" di AD CS (EDITF_ENABLECHASECLIENTDC) in sé. Si tratta di una lacuna reale del catalogo messa in luce da questa CVE — segnalata separatamente per la roadmap di rilevamento, invece di essere associata a un controllo esistente che ne sovrastimerebbe la copertura reale.
Rilevamento
| Indicatore | ID evento | Fonte | Descrizione |
|---|---|---|---|
| Richiesta / emissione certificato | 4886 / 4887 | Log di sicurezza della CA AD CS | Attività anomala di emissione certificati collegata all'abuso di Certighost; richiede l'attivazione dell'audit di Certificate Services |
| Attività di connessione di listener fraudolenti | 5154 / 5156 | Log del controller di dominio / firewall host | Eventi di connessione che possono essere innescati da listener LDAP/SMB/LSA controllati dall'attaccante durante lo sfruttamento |
| Avviso specifico Certighost | — | Microsoft Defender | I rapporti descrivono un testo di avviso Defender: "Potential Certighost (CVE-2026-54121) AD CS abuse" |
💡 Suggerimento: attiva l'audit di Certificate Services su ogni CA aziendale prima di affidarti alla telemetria 4886/4887 — non è attivo per impostazione predefinita in tutte le implementazioni.
Correzione — passaggi concreti
-
Applica prima la patch. Applica l'aggiornamento di sicurezza del 14 luglio 2026 su ogni server con un ruolo legato alla CA: Certification Authority, Certificate Enrollment Web Service, Certificate Enrollment Policy Web Service, Network Device Enrollment Service o Web Enrollment. Le linee guida pubbliche di distribuzione raccomandano di dare priorità all'infrastruttura di iscrizione esposta a internet o ampiamente accessibile dalla rete, così come alle CA emittenti online.
-
Mitigazione provvisoria se non puoi applicare subito la patch. Le linee guida pubbliche descrivono la disattivazione del meccanismo di fallback vulnerabile con
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDCsulla CA.🚨 Pericolo: si tratta di una mitigazione, non di un sostituto della patch. Se
EDITF_ENABLECHASECLIENTDCviene riattivato — o la CA viene ricostruita senza applicare questa impostazione — su una CA non corretta, la vulnerabilità torna sfruttabile. -
Convalida dopo la patch. Verifica che l'iscrizione, l'auto-iscrizione, la pubblicazione della revoca, l'autenticazione con smart card, i flussi Network Policy Server (NPS/RADIUS) e qualsiasi applicazione basata su certificati continuino a funzionare normalmente dopo l'aggiornamento — la correzione modifica il percorso di richiesta lato CA convalidando il target
cdcfornito rispetto ad Active Directory e aggiungendo un passaggio di convalida al percorso di caricamento del principal.
# Verificare che l'audit di Certificate Services sia attivo prima di affidarsi alla telemetria 4886/4887
auditpol /get /subcategory:"Certification Services"
Perché è importante ora
Il divario tra la patch (14 luglio) e il PoC pubblico (24 luglio) è stato di dieci giorni — abbastanza breve perché molte organizzazioni fossero ancora a metà del rollout quando il codice di exploit funzionante è diventato pubblico. Ogni ambiente Active Directory che esegue una CA aziendale sulle versioni interessate di Windows Server dovrebbe considerare questo un rischio attivo, non teorico, finché non è confermata l'installazione dell'aggiornamento di luglio 2026 su ogni server legato alla CA.
Come EtcSec rileva l'esposizione correlata
I controlli AD CS di EtcSec rivelano già esposizione correlata: permessi con capacità DCSync, indicatori di rischio Golden Ticket e configurazioni errate dei template ESC1/ESC4/ESC6/ESC8 trattate nella nostra guida agli attacchi ai template dei certificati ADCS. Un controllo dedicato al meccanismo di fallback di iscrizione di Certighost in sé non è ancora presente nel catalogo — lo stato della patch e la mitigazione provvisoria EDITF_ENABLECHASECLIENTDC sono le azioni concrete da intraprendere oggi, prima di qualsiasi rilevamento basato su strumenti. Se esegui già audit ricorrenti del tuo ambiente, consulta anche la nostra guida pratica per auditare la sicurezza di Active Directory.
ℹ️ Nota: EtcSec verifica automaticamente i permessi con capacità DCSync e l'esposizione alla falsificazione dei ticket Kerberos ad ogni audit AD. Esegui un audit gratuito per verificare l'esposizione più ampia del tuo ambiente mentre convalidi lo stato della patch per CVE-2026-54121.
Riferimenti principali
- NVD: CVE-2026-54121
- Microsoft Security Update Guide: avviso CVE-2026-54121
- Microsoft Threat Intelligence (@MsftSecIntel) — annuncio dell'aggiornamento di luglio 2026
- H0j3n: analisi tecnica di CVE-2026-54121
- BleepingComputer: New Certighost PoC exploit lets attackers hijack Windows domains
- Help Net Security: PoC exploit released for critical AD CS domain-takeover flaw (CVE-2026-54121)
- SOC Prime: CVE-2026-54121 Certighost ADCS Vulnerability
- Zero Day Initiative: The July 2026 Security Update Review
- IT-Connect: Certighost CVE-2026-54121 — a standard AD account is enough to impersonate a Domain Controller
