Lo que debía confirmar la identidad se convirtió en una herramienta para suplantarla.

Un certificado emitido a un dispositivo incorrecto puede convertir una cuenta de usuario habitual en una herramienta para el secuestro de un dominio, y ese fue el escenario que mostró la vulnerabilidad Certighost en los servicios de Active Directory. Los especialistas H0j3n y Aniq Fakhrul publicaron una demostración funcional del ataque, que permite a un usuario con permisos mínimos obtener el certificado del controlador de dominio y autenticarse en nombre de ese servidor.
El problema recibió la designación CVE-2026-54121 y afecta a Active Directory Certificate Services (AD CS). Microsoft clasificó la vulnerabilidad como un error de verificación de permisos y la valoró en 8,8 puntos en la escala CVSS. La corrección para AD CS fue publicada por Microsoft el 14 de julio, y la demostración pública apareció el 24 de julio.
Para el ataque no se requieren permisos de administrador. Basta con acceso a la red y una cuenta de dominio habitual. En el entorno de pruebas los investigadores usaron una cuenta estándar del grupo Domain Users, que pudo crear una cuenta de equipo gracias a la configuración ms-DS-MachineAccountQuota o aprovechar un objeto ya controlado.
El ataque aprovecha el mecanismo "chase" en el proceso de emisión de certificados de AD CS. Si la autoridad certificadora no puede obtener información sobre el objeto final, el protocolo de Windows permite que la solicitud indique un servidor de Active Directory y el nombre del equipo para la búsqueda. Los expertos descubrieron que la cadena vulnerable hacía que la autoridad certificadora contactara al servidor indicado mediante SMB y LDAP sin verificar si realmente se trataba de un controlador de dominio.
El atacante podía ejecutar servicios falsos de LSA y LDAP, redirigir la petición de autenticación de la autoridad certificadora al controlador de dominio real a través de Netlogon y obtener sus parámetros de identificación. Tras eso, la autoridad certificadora firmaba el certificado con los datos del controlador de dominio, aunque la solicitud proviniera de otra máquina.
El certificado obtenido permite autenticarse con Kerberos en nombre del controlador de dominio mediante PKINIT. Como resultado, el atacante puede obtener credenciales Kerberos y solicitar los secretos del dominio mediante el mecanismo DCSync, incluida la cuenta clave krbtgt, que se utiliza para emitir los tickets Kerberos.
La herramienta publicada automatiza toda la cadena: crea o utiliza una cuenta de equipo, inicia manejadores de red, redirige las solicitudes y guarda los certificados y datos de autenticación obtenidos. La demostración se verificó en laboratorio en bosques con Windows Server 2016 y posteriores con una CA Enterprise y la plantilla estándar de certificado de equipo.
Los especialistas recomiendan instalar las actualizaciones de julio de Microsoft en los servidores AD CS. Si la instalación inmediata no es posible, en laboratorio probaron desactivar temporalmente el mecanismo "chase", pero esa opción puede interrumpir la emisión habitual de certificados. Antes de aplicar la medida en un entorno de producción, aconsejan probar la configuración y usar la corrección de Microsoft como solución permanente.