Certighost: Lỗ hổng cho phép người dùng đặc quyền thấp mạo danh Domain Controller
Các nhà nghiên cứu vừa công bố lỗ hổng Certighost (CVE-2026-54121), cho phép người dùng Active Directory có đặc quyền thấp mạo danh Domain Controller để chiếm quyền kiểm soát hệ thống thông qua kỹ...
- Giọng nữ Bắc
Hai nhà nghiên cứu bảo mật H0j3n và Aniq Fakhrul vừa công bố một mã khai thác (exploit) thực tế cho lỗ hổng có tên mã Certighost. Lỗ hổng này cho phép bất kỳ người dùng nào có đặc quyền thấp trong Active Directory (AD) có thể yêu cầu cấp chứng chỉ cho một Domain Controller (DC) và từ đó xác thực dưới danh nghĩa máy chủ đó.
Table Of Content
Do các tài khoản Domain Controller sở hữu quyền sao chép thư mục, kẻ tấn công sau khi mạo danh thành công có thể sử dụng thông tin xác thực Kerberos để truy xuất bí mật krbtgt thông qua kỹ thuật DCSync, dẫn đến nguy cơ chiếm quyền kiểm soát toàn bộ miền.
Chi tiết về lỗ hổng CVE-2026-54121
Microsoft đã phát hành bản vá cho vấn đề trong Active Directory Certificate Services (AD CS) vào ngày 14/07/2026 với mã định danh CVE-2026-54121. Lỗ hổng này được xếp hạng nghiêm trọng với điểm CVSS là 8.8, xuất phát từ cơ chế ủy quyền không đúng cách.
Để thực hiện khai thác, kẻ tấn công cần có quyền truy cập mạng và một tài khoản người dùng trong miền, nhưng không yêu cầu quyền quản trị hay sự tương tác từ người dùng khác. Trong môi trường thử nghiệm, một tài khoản Domain Users thông thường có thể tạo hoặc tái sử dụng một tài khoản máy tính để thực hiện chuỗi tấn công.
Cơ chế tấn công
Lỗ hổng nằm ở cơ chế “chase” trong quá trình đăng ký AD CS. Khi một Certification Authority (CA) không thể xác định thông tin của thực thể yêu cầu, giao thức đăng ký Windows cho phép yêu cầu cung cấp các thuộc tính cdc (máy chủ AD cần liên hệ) và rmd (đối tượng máy tính cần phân giải).
Các nhà nghiên cứu phát hiện rằng CA sẽ tự động kết nối với máy chủ cdc do người dùng cung cấp qua SMB và LDAP mà không xác minh liệu đó có phải là một Domain Controller hợp lệ hay không. Kẻ tấn công có thể thiết lập các dịch vụ LSA và LDAP giả mạo, chuyển tiếp yêu cầu xác thực của CA đến Domain Controller thực thông qua Netlogon để lấy thông tin định danh, từ đó đánh lừa CA cấp chứng chỉ cho tài khoản máy tính do kẻ tấn công kiểm soát.
Khuyến nghị bảo mật
Microsoft đã bổ sung cơ chế kiểm tra CRequestInstance::_ValidateChaseTargetIsDC trong tệp certpdef.dll thông qua bản cập nhật tháng 7 để chặn các yêu cầu không hợp lệ. Các tổ chức đang vận hành Enterprise CA cần ưu tiên cài đặt bản cập nhật này ngay lập tức.
Trong trường hợp chưa thể cập nhật hệ thống, quản trị viên có thể tạm thời vô hiệu hóa tính năng “chase” bằng lệnh sau:
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force
Lưu ý rằng biện pháp này chỉ là giải pháp tình thế và có thể làm gián đoạn các luồng đăng ký chứng chỉ hợp lệ. Việc áp dụng bản vá chính thức từ Microsoft vẫn là ưu tiên hàng đầu để đảm bảo an toàn cho hạ tầng Active Directory.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.