Onderzoekers documenteerden een aanvalsketen die laat zien hoe kwetsbaar Active Directory Certificate Services (AD CS) kan zijn, zelfs zonder een cryptografische zwakte: CVE-2026-54121, ook wel Certighost genoemd, met een CVSS-score van 8,8. Het bijzondere: een gewone domeingebruiker zonder speciale rechten kan er een Enterprise Certificate Authority (CA) mee misleiden tot het afgeven van een geldig certificaat voor een domeincontroller.
De fout zit in de “chase”-functionaliteit van AD CS. Kan een Enterprise CA een doelobject niet lokaal vinden, dan volgt de server routeringsinformatie die de aanvrager zelf meelevert (de cdc-parameter) om het object elders te zoeken. Het probleem: de CA controleert nooit of het eindpunt dat in die cdc-parameter staat daadwerkelijk een legitieme domeincontroller is voordat hij ernaartoe verbindt. Een aanvaller stuurt de CA simpelweg naar een eigen, kwaadaardig eindpunt, dat vervalste identiteitsgegevens teruggeeft — inclusief de security identifier en DNS-hostnaam van de echte domeincontroller. De CA vertrouwt die informatie en geeft een geldig X.509-certificaat af dat de domeincontroller impersoneert.
Voor de aanval is geen bijzondere toegang nodig: de keten leunt op standaard Active Directory-instellingen, met name de default MachineAccountQuota waarmee gewone gebruikers machine-accounts mogen aanmaken. Met het vervalste domeincontroller-certificaat gebruikt de aanvaller vervolgens PKINIT (de public-key-extensie van Kerberos) om een Ticket Granting Ticket te bemachtigen als het machine-account van de domeincontroller. Vanaf daar geven de standaard directory-replicatierechten van een domeincontroller toegang tot DCSync-operaties, waarmee de aanvaller credential-materiaal buit maakt — inclusief de hash van het krbtgt-account. Met die hash zijn willekeurige Kerberos-tickets te vervalsen: volledige overname van het domein.
Microsoft bracht de fix al op 14 juli uit, drie weken voordat op 24 juli een werkende proof-of-concept verscheen. Naast patchen wordt langetermijnverharding geadviseerd: MachineAccountQuota op nul zetten, uitgaand SMB/LDAP-verkeer vanaf CA’s beperken tot geautoriseerde domeincontrollers, certificaattemplate-rechten auditen, en monitoren op ongebruikelijke machine-accountaanmaak en DCSync-activiteit.
De bredere les die onderzoekers trekken: dit is geen cryptografisch falen maar een privilege- en vertrouwensprobleem — precies het soort onopgemerkte standaardinstelling en opgestapeld, ongevalideerd vertrouwen waar PKI-infrastructuur, terecht Tier 0-identiteitsinfrastructuur genoemd, al langer kwetsbaar voor is.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.