Certighost: el ataque que roba la identidad de los Domain Controllers a través de AD CS
Vulnerabilidades

Imagen ilustrativa generada con IA

Certighost: el ataque que roba la identidad de los Domain Controllers a través de AD CS

Descubre cómo el exploit Certighost aprovecha la falla CVE-2026-54121 en AD CS para robar la identidad de los Domain Controllers y comprometer el dominio.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

El 24 de julio de 2026, los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional, apodado Certighost, que afecta a los Servicios de Certificados de Active Directory (AD CS) de Microsoft. El código explota la vulnerabilidad CVE-2026-54121, una falla de autorización inadecuada con una puntuación CVSS de 8.8 (Alta), que permite a un simple usuario de dominio obtener un certificado válido para un Domain Controller. A partir de ese momento, el compromiso de todo el bosque de Active Directory es solo cuestión de tiempo.

La falla había sido reportada por Microsoft el 14 de mayo, confirmada el 22 de mayo y corregida con las actualizaciones del 14 de julio de 2026. La difusión del proof of concept, apenas diez días después del lanzamiento del parche, incrementa ahora de forma exponencial el riesgo para todas las organizaciones que aún no han aplicado las correcciones.

Análisis técnico

La vulnerabilidad reside en el mecanismo de respaldo chase utilizado por una Autoridad de Certificación (CA) empresarial cuando no puede resolver por sí misma la identidad de un objeto. En condiciones normales, la CA consulta al Domain Controller para obtener información sobre el solicitante y decidir si emitir el certificado. Sin embargo, un atacante puede configurar un Domain Controller falso, haciendo que la CA contacte sus servicios maliciosos expuestos en los puertos SMB (445) y LDAP (389).

Para llevar a cabo el ataque son suficientes:

  • una cuenta de dominio sin privilegios,
  • la capacidad de crear una cuenta de equipo (la cuota predeterminada ms-DS-MachineAccountQuota es 10) o de reutilizar una ya bajo su control,
  • la presencia de una CA empresarial que utilice la plantilla predeterminada Machine.

El exploit automatiza toda la cadena: crea o reutiliza una cuenta de equipo, inicia los listeners SMB y LDAP para suplantar un Domain Controller, intercepta la solicitud de autenticación proveniente de la CA y la reenvía al Domain Controller real mediante el protocolo Netlogon. De esta forma, el desafío de autenticación se completa correctamente, pero el atacante inserta en la solicitud de certificado atributos manipulados (cdc y rmd). Al final del proceso, la CA emite un certificado PFX que corresponde a la identidad de un Domain Controller legítimo.

Con el certificado en su poder, el atacante realiza la autenticación Kerberos mediante PKINIT y obtiene una caché de credenciales para el Domain Controller objetivo. En este punto, puede aprovechar los derechos de replicación para lanzar un ataque DCSync y extraer el secreto krbtgt, el material criptográfico que protege todo el dominio.

El parche lanzado por Microsoft el 14 de julio (aplicable a Windows Server 2012–2025 y a las ediciones Server Core, así como a Windows 10 versiones 1607 y 1809) actúa precisamente sobre la función CRequestInstance::_ValidateChaseTargetIsDC en la biblioteca certpdef.dll. Bloquea direcciones IP literales, nombres overlong y metacaracteres LDAP, y verifica que el objeto equipo contactado por la CA sea efectivamente un Domain Controller, comprobando el flag SERVER_TRUST_ACCOUNT (8192) y la correspondencia del SID.

Impacto

El compromiso otorga a un usuario sin privilegios el control total del dominio. Una vez obtenido el hash krbtgt mediante DCSync, el atacante puede crear Golden Tickets, tickets Kerberos que conceden acceso ilimitado y persistente a cualquier recurso del dominio, incluida la capacidad de movimiento lateral hacia otros dominios de confianza.

En el momento de la publicación del PoC (24 de julio de 2026), Microsoft no había observado explotación activa en circulación, pero ya había detectado actividades de prueba relacionadas con la falla. La disponibilidad pública del exploit Certighost incrementa drásticamente la probabilidad de ataques reales, especialmente en entornos donde los parches aún no se han distribuido.

Mitigación

La solución definitiva consiste en aplicar inmediatamente las actualizaciones de seguridad publicadas por Microsoft el 14 de julio de 2026 en todos los servidores que alojen el rol de Autoridad de Certificación. Para aquellos entornos que no puedan instalar la actualización de inmediato, Microsoft proporciona una solución alternativa temporal que deshabilita el mecanismo chase:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Atención: esta configuración puede interrumpir flujos de inscripción legítimos; se recomienda probarla en un laboratorio antes de ponerla en producción y proceder con el parche tan pronto como sea posible.

Paralelamente, es fundamental activar la monitorización:

  • Habilitar la auditoría de certificados (operaciones exitosas y fallidas) en los servidores AD CS.
  • Vigilar los eventos 4886 y 4887 del registro de seguridad, que registran solicitudes de certificado sospechosas y emisiones para identidades de Domain Controller no previstas.
  • Microsoft Defender genera alertas específicas como Potential Certighost (CVE-2026-54121) AD CS abuse y Active Directory Certificate Services attack tool activity. También señales genéricas (reconocimiento LDAP, tickets Kerberos anómalos, intentos de DCSync) pueden acompañar un ataque, pero no son específicas.
  • Reducir la cuota predeterminada de cuentas de equipo (ms-DS-MachineAccountQuota) puede limitar la capacidad del atacante de crear nuevos objetos, pero no bloquea la reutilización de cuentas ya comprometidas.

FAQ

1. ¿Qué es CVE-2026-54121 y por qué es tan peligrosa?
CVE-2026-54121 es una vulnerabilidad de autorización inadecuada presente en los Servicios de Certificados de Active Directory (AD CS) de Microsoft. Permite a un usuario de dominio con privilegios mínimos obtener un certificado para un Domain Controller y, a partir de ahí, escalar hasta el control total del dominio explotando ataques como DCSync y Golden Ticket.

2. ¿Cómo puedo verificar si mi infraestructura es vulnerable?
Si tu organización utiliza una Autoridad de Certificación empresarial con la plantilla Machine predeterminada y el mecanismo chase activo, y aún no has aplicado las actualizaciones del 14 de julio de 2026, el sistema está en riesgo. Puedes comprobar la presencia del rol AD CS y la versión del sistema operativo: todas las ediciones desde Windows Server 2012 hasta 2025 están afectadas. La existencia del PoC público hace aún más urgente la verificación.

3. ¿Qué puedo hacer si no puedo instalar el parche de inmediato?
Puedes aplicar la solución alternativa que deshabilita el mecanismo chase mediante el comando certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC (debe probarse porque podría bloquear emisiones legítimas). Al mismo tiempo, refuerza la monitorización de los eventos de certificado y alerta al equipo de seguridad sobre cualquier solicitud sospechosa para Domain Controller. El parche sigue siendo la única protección completa y debe programarse con la máxima prioridad.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCertighostCVE-2026-54121AD CSDomain ControllerDCSyncKerberos PKINITVulnerabilidad Microsoft
Volver al inicio