EtcSecBeta
🏢Active DirectoryADCSMonitoringPrivileged AccessIdentity

Certighost CVE-2026-54121 ADCS: usuários com poucos privilégios podem se passar por um controlador de domínio

Certighost (CVE-2026-54121) é uma falha crítica do AD CS que permite que um usuário de domínio com poucos privilégios se passe por um controlador de domínio. Corrigida em 14 de julho de 2026, PoC público desde 24 de julho — o que está confirmado, como detectar e como corrigir.

Younes AZABARBy Younes AZABAR8 min read
Certighost CVE-2026-54121 ADCS: usuários com poucos privilégios podem se passar por um controlador de domínio

Certighost CVE-2026-54121 ADCS (Active Directory Certificate Services) é uma vulnerabilidade crítica de elevação de privilégios que a Microsoft corrigiu em suas atualizações de segurança de julho de 2026. Um exploit público funcional foi lançado 10 dias depois, em 24 de julho de 2026, transformando uma falha já corrigida mas pouco conhecida em um risco operacional ativo para qualquer ambiente que ainda não tenha aplicado a atualização.

Este artigo se atém rigorosamente ao que foi publicado por avisos oficiais, pela conta de threat intelligence da própria Microsoft e por veículos de segurança independentes. Ele não reproduz código de exploração nem inventa detalhes técnicos além do que essas fontes descrevem.

Para uma visão mais ampla da superfície de ataque do AD CS, veja Ataques a templates de certificados ADCS: como ESC1 a ESC8 levam a Domain Admin. Certighost se baseia em um mecanismo diferente dos problemas de mapeamento de certificados tratados em Mapeamento fraco de certificados no AD CS: por que a vinculação forte importa — aquele artigo trata de como um certificado é vinculado a uma conta no momento da autenticação; Certighost trata de quais dados de identidade a CA aceita durante a própria inscrição.

O que é Certighost CVE-2026-54121 ADCS?

CVE-2026-54121 é uma falha de autorização inadequada Crítica (CWE-285) no AD CS, com uma pontuação CVSS 3.1 de 8.8. A própria conta de threat intelligence da Microsoft a descreve como uma vulnerabilidade de elevação de privilégios que permite que "um invasor autenticado, com poucos privilégios e acesso de rede... manipule a inscrição de certificados para se passar por um controlador de domínio, potencialmente permitindo operações privilegiadas e o comprometimento total do domínio".

⚠️

⚠️ Aviso: a exploração não exige privilégios administrativos nem interação do usuário — apenas acesso de rede a uma CA corporativa e uma conta de domínio válida com poucos privilégios.

Os pesquisadores de segurança H0j3n e Aniq Fakhrul relataram a falha subjacente à Microsoft em 14 de maio de 2026. A Microsoft a confirmou em 22 de maio, entregou uma correção nas atualizações de segurança de 14 de julho de 2026, e os pesquisadores divulgaram publicamente os detalhes técnicos completos junto com uma ferramenta de exploração funcional em 24 de julho, batizando-a de "Certighost".

A falha afeta implantações de Enterprise Certification Authority em uma ampla gama de versões: do Windows Server 2012 ao Server 2025 (incluindo edições Server Core), além do Windows 10 versões 1607 e 1809.

Como a vulnerabilidade funciona

Segundo informações públicas de vários veículos que cobriram a divulgação dos pesquisadores, o caminho vulnerável é um mecanismo de fallback da inscrição de certificados do AD CS chamado "chase", usado durante a resolução de objetos de diretório. Ao fornecer atributos de solicitação como cdc, um invasor pode fazer com que a autoridade certificadora consulte um host controlado por ele em busca de dados de identidade que a CA acredita pertencerem a um controlador de domínio. A CA então usa esses dados fornecidos pelo invasor ao emitir o certificado — permitindo, na prática, que o solicitante determine qual identidade o certificado emitido representa.

Publicações públicas descrevem o caminho prático de exploração como a implantação de listeners LDAP e SMB/LSA fraudulentos para interceptar a busca de inscrição, o que permite que a conta com poucos privilégios do invasor termine com um certificado que se passa por um DC. A partir daí, os relatos descrevem o invasor usando esse certificado para realizar autenticação PKINIT e recuperar hashes NT.

ℹ️

ℹ️ Nota: a EtcSec não reproduziu essa cadeia de forma independente. O mecanismo descrito acima reflete o que foi publicado pela Microsoft Threat Intelligence e por pesquisadores/veículos independentes (BleepingComputer, Help Net Security, SOCPrime, IT-Connect); considere o comportamento exato em nível de atributo como "segundo relatos públicos", e não como verificado de forma independente.

Impacto em caso de exploração

Vários veículos que acompanham a leva de Patch Tuesday de julho de 2026 descrevem o impacto prático como um caminho direto de um acesso de domínio com poucos privilégios até o comprometimento total do domínio: um invasor que obtém um certificado que se passa por um DC está em posição de realizar uma replicação de diretório no estilo DCSync e, a partir daí, extrair o material de chave da conta krbtgt para forjar tickets Kerberos.

Essa cadeia de escalonamento toca duas capacidades já presentes no catálogo da EtcSec, mesmo que o mecanismo específico de fallback de inscrição do Certighost ainda não tenha um detector dedicado:

  • Capacidade DCSync — o estado final prático, uma vez que um invasor detém credenciais equivalentes às de um DC, é o mesmo abuso de direitos de replicação que essa verificação sinaliza.
  • Risco de Golden Ticket — relatos públicos ligam a exploração bem-sucedida do Certighost a uma falsificação de tickets subsequente baseada em krbtgt, uma vez que a replicação de diretório se torna possível.
ℹ️

ℹ️ Nota: nenhuma verificação de vulnerabilidade do catálogo da EtcSec tem como alvo, no momento, o próprio mecanismo de fallback de inscrição "chase" do AD CS (EDITF_ENABLECHASECLIENTDC). Trata-se de uma lacuna real do catálogo exposta por essa CVE — sinalizada separadamente para o roadmap de detecção, em vez de associada a uma verificação existente que superestimaria a cobertura real.

Detecção

IndicadorID de eventoFonteDescrição
Solicitação / emissão de certificado4886 / 4887Log de segurança da CA do AD CSAtividade anômala de emissão de certificados ligada ao abuso do Certighost; requer a auditoria do Certificate Services habilitada
Atividade de conexão de listener fraudulento5154 / 5156Log do controlador de domínio / firewall do hostEventos de conexão que podem ser disparados por listeners LDAP/SMB/LSA controlados pelo invasor durante a exploração
Alerta específico do CertighostMicrosoft DefenderRelatos descrevem um texto de alerta do Defender: "Potential Certighost (CVE-2026-54121) AD CS abuse"
💡

💡 Dica: habilite a auditoria do Certificate Services em cada CA corporativa antes de confiar na telemetria 4886/4887 — ela não vem habilitada por padrão em todas as implantações.

Correção — passos práticos

  1. Aplique o patch primeiro. Aplique a atualização de segurança de 14 de julho de 2026 em cada servidor que tenha uma função relacionada à CA: Certification Authority, Certificate Enrollment Web Service, Certificate Enrollment Policy Web Service, Network Device Enrollment Service ou Web Enrollment. As orientações públicas de implantação recomendam priorizar a infraestrutura de inscrição exposta à internet ou amplamente acessível pela rede, além das CAs emissoras online.

  2. Mitigação provisória caso não seja possível aplicar o patch imediatamente. As orientações públicas descrevem a desativação do mecanismo de fallback vulnerável com certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC na CA.

    🚨 Perigo: isso é uma mitigação, não um substituto do patch. Se EDITF_ENABLECHASECLIENTDC for reativado — ou a CA for reconstruída sem essa configuração aplicada — em uma CA sem patch, a vulnerabilidade volta a ser explorável.

  3. Valide após aplicar o patch. Confirme que a inscrição, a inscrição automática, a publicação de revogação, a autenticação por cartão inteligente, os fluxos de Network Policy Server (NPS/RADIUS) e quaisquer aplicações baseadas em certificados continuam funcionando normalmente após a atualização — a correção altera o caminho de solicitação do lado da CA, validando o alvo cdc fornecido em relação ao Active Directory e adicionando uma etapa de validação ao caminho de carregamento do principal.

# Confirmar que a auditoria do Certificate Services está habilitada antes de confiar na telemetria 4886/4887
auditpol /get /subcategory:"Certification Services"

Por que isso importa agora

O intervalo entre o patch (14 de julho) e o PoC público (24 de julho) foi de dez dias — curto o suficiente para que muitas organizações ainda estivessem em pleno rollout quando o código de exploração funcional se tornou público. Todo ambiente de Active Directory que executa uma CA corporativa nas versões afetadas do Windows Server deve tratar isso como um risco ativo, não teórico, até que a atualização de julho de 2026 esteja confirmadamente instalada em cada servidor relacionado à CA.

Como a EtcSec detecta a exposição relacionada

As verificações de AD CS da EtcSec já revelam exposição relacionada: permissões com capacidade DCSync, indicadores de risco de Golden Ticket e configurações incorretas de templates ESC1/ESC4/ESC6/ESC8 abordadas em nosso guia de ataques a templates de certificados ADCS. Uma verificação dedicada ao próprio mecanismo de fallback de inscrição do Certighost ainda não está no catálogo — o status do patch e a mitigação provisória EDITF_ENABLECHASECLIENTDC são as ações concretas a tomar hoje, antes de qualquer detecção baseada em ferramentas. Se você já executa auditorias recorrentes do seu ambiente, consulte também nosso guia prático para auditar a segurança do Active Directory.

ℹ️

ℹ️ Nota: a EtcSec verifica automaticamente permissões com capacidade DCSync e exposição à falsificação de tickets Kerberos em cada auditoria de AD. Execute uma auditoria gratuita para verificar a exposição mais ampla do seu ambiente enquanto você valida o status do patch da CVE-2026-54121.

Referências principais