
Um novo código de exploração partilhado publicamente expôs os detalhes da vulnerabilidade "Certighost", uma falha crítica que afeta o Active Directory Certificate Services (AD CS) e coloca redes empresariais em risco. A vulnerabilidade, rastreada como CVE-2026-54121 e identificada pelos investigadores H0j3n e Aniq Fakhrul a 14 de maio de 2026, permite que um atacante assuma o controlo completo de um domínio informático. Segundo a informação partilhada no GitHub, a publicação desta prova de conceito (proof-of-concept) eleva a urgência da aplicação das mais recentes correções de segurança.
Como o mecanismo do Certighost opera
O problema central reside num mecanismo de recurso utilizado pelo AD CS durante os pedidos de emissão de certificados, conhecido no jargão técnico como chase. Este sistema recorre a dois valores específicos: o Client DC (que identifica o servidor a contactar pela autoridade de certificação) e o Remote Domain (que indica a conta a pesquisar).
Até à correção do problema, os sistemas não validavam se o servidor indicado pelo atacante através do atributo Client DC correspondia a um controlador de domínio genuíno. Como resultado, utilizadores mal-intencionados conseguiam configurar serviços falsos e manipular as respostas, enganando a autoridade de certificação para que esta confiasse numa identidade forjada. Ao visar a conta de um controlador de domínio legítimo, o atacante obtém um certificado capaz de autenticar operações privilegiadas na rede.
Do acesso simples ao colapso da rede
Para quem gere infraestruturas em Windows, as implicações práticas deste exploit são drásticas. Os investigadores demonstraram que um utilizador com baixos privilégios consegue criar uma conta de máquina básica, satisfazendo os requisitos iniciais de autenticação da infraestrutura. A partir daí, utilizando o script certighost.py recentemente lançado, o processo fraudulento é totalmente automatizado.
O ataque culmina na obtenção das credenciais do controlador de domínio, permitindo extrair segredos cruciais da rede, incluindo os da conta central krbtgt, através de uma técnica conhecida como DCSync. Na prática, o invasor alcança direitos de replicação de diretório e assume o comando da empresa.
Mitigações e recomendações provisórias
A Microsoft resolveu a vulnerabilidade nas atualizações de julho de 2026, adicionando uma etapa de validação rigorosa ao processo de chase. A autoridade de certificação passa a confirmar se a identidade devolvida pertence efetivamente ao controlador de domínio mapeado no Active Directory.
Para administradores de sistemas que não consigam aplicar as correções de imediato, os investigadores recomendam a desativação do mecanismo de fallback de chase através de um comando no registo de políticas (certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC), seguido do reinício forçado do serviço CertSvc. Os especialistas alertam que esta é apenas uma solução temporária, não totalmente testada em grandes ambientes de produção, reforçando a necessidade prioritária de instalar a atualização de segurança oficial.












Nenhum comentário
Seja o primeiro!