Een recent vrijgegeven proof-of-concept exploit voor "Certighost", een kwetsbaarheid in Windows Active Directory Certificate Services (AD CS), stelt geauthenticeerde aanvallers in staat om mogelijk een Windows-domein te compromitteren. De kwetsbaarheid, geregistreerd als CVE-2026-54121, is door Microsoft opgelost in de Patch Tuesday updates van juli 2026.

Microsoft legt uit dat een geauthenticeerde aanvaller attributen van een machineaccount kan manipuleren en een certificaat kan verkrijgen via AD CS, waarmee authenticatie als die machine via PKINIT mogelijk wordt. Wanneer een aanvaller een domeincontrolleraccount weet te richten, kan deze zich authenticeren als de domeincontroller en daarmee geprivilegieerde Active Directory-operaties uitvoeren.

De kwetsbaarheid werd op 14 mei 2026 gemeld door beveiligingsonderzoekers H0j3n en Aniq Fakhrul, die vorige week de technische details en een exploit openbaar maakten. Volgens hun technische uitwerking maakt Certighost het mogelijk voor een laaggeprivilegieerde domeingebruiker om een domeincontroller te imiteren en zo het domein te compromitteren in de geteste AD CS-configuratie.

De aanval misbruikt een fallback-mechanisme binnen AD CS tijdens certificaataanvragen, waarbij twee waarden worden gebruikt: cdc (Client DC), die de server aangeeft waar de Certification Authority (CA) contact mee moet opnemen, en rmd (Remote Domain), die het account specificeert waar de CA naar moet zoeken. Voorheen werd niet gecontroleerd of de server in de cdc-waarde daadwerkelijk een legitieme domeincontroller was. Hierdoor kan een aanvaller malafide SMB-, LSA- en LDAP-diensten draaien, de CA naar een door de aanvaller gecontroleerd systeem leiden en valse directory-informatie teruggeven voor een doelmachineaccount.

In de demonstratie maken de onderzoekers eerst een machineaccount aan, wat standaard is toegestaan via de ms-DS-MachineAccountQuota-instelling. Dit account wordt door AD CS als geldig beschouwd, waardoor de malafide chase-endpoint de authenticatiecontroles kan passeren. Vervolgens wordt een certificaataanvraag ingediend die de CA naar de malafide diensten leidt en een domeincontrolleraccount target. Omdat de CA de door de aanvaller geleverde identiteit vertrouwt, wordt een certificaat uitgegeven waarmee authenticatie als die domeincontroller mogelijk is en Active Directory-operaties kunnen worden uitgevoerd.

De vrijgegeven certighost.py proof-of-concept automatiseert dit proces door het certificaat te gebruiken voor PKINIT-authenticatie als de doel-domeincontroller, waarbij de Kerberos-credentials worden opgeslagen en het NT-hash van het account wordt geëxtraheerd. Met deze credentials demonstreerden de onderzoekers het uitvoeren van een DCSync-aanval met Impacket's secretsdump-tool om de krbtgt-accountgegevens te verkrijgen.