Una nueva vulnerabilidad crítica, denominada Certighost (CVE-2026-54121), ha sido descubierta en los Servicios de Certificación de Active Directory (AD CS) de Microsoft. Esta falla permite a usuarios con bajos privilegios dentro de un dominio obtener un certificado para un Controlador de Dominio y autenticarse como dicha máquina. La explotación de Certighost abre la puerta a un compromiso total del dominio, al permitir la recuperación de secretos críticos como el de krbtgt, la clave maestra de Kerberos. Aunque Microsoft lanzó un parche el 14 de julio, la existencia de un exploit público desde el 24 de julio aumenta la urgencia de su aplicación.

La vulnerabilidad reside en un mecanismo de respaldo de inscripción de AD CS conocido como “chase”. Cuando una Autoridad de Certificación (CA) no puede obtener la información de una entidad final, el protocolo de inscripción de Windows permite que una solicitud proporcione el cdc (servidor de Active Directory a contactar) y rmd (objeto de máquina a resolver). Los investigadores descubrieron que la CA seguía el host cdc proporcionado por el solicitante a través de SMB (Server Message Block) y LDAP (Lightweight Directory Access Protocol) sin validar primero si realmente era un Controlador de Dominio legítimo.

Un atacante puede ejecutar servicios LSA (Local Security Authority) y LDAP fraudulentos, retransmitir el desafío de autenticación de la CA al Controlador de Dominio real, y obtener su objectSid y dNSHostName. Utilizando una cuenta de máquina controlada, el atacante proporciona una identidad de dominio válida para que la CA continúe el proceso y firme la identidad del Controlador de Dominio objetivo en un certificado. Este certificado se puede usar con PKINIT (Public Key Cryptography for Initial Authentication in Kerberos) para autenticarse como el Controlador de Dominio y, posteriormente, usar DCSync para extraer secretos de cuentas, incluyendo el crucial krbtgt, comprometiendo todo el sistema de identidad. La explotación requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacción del usuario.

Se recomienda encarecidamente instalar las actualizaciones de Microsoft del 14 de julio en todos los hosts de Servicios de Certificación de Active Directory lo antes posible. La falla afecta a Windows Server 2012 hasta Windows Server 2025 (incluyendo ediciones Server Core), así como a Windows 10 versiones 1607 y 1809. Como medida de mitigación temporal, si la aplicación inmediata del parche no es posible, se puede deshabilitar la bandera “chase” reiniciando los Servicios de Certificación, aunque esto puede romper flujos de inscripción legítimos. Esta mitigación debe probarse en un entorno controlado y el parche es la solución definitiva.

Qué significa para tu empresa: Una vulnerabilidad de este tipo en Active Directory subraya la importancia crítica de mantener la seguridad de la identidad como un pilar fundamental de su estrategia de ciberseguridad. La suplantación de un Controlador de Dominio puede llevar a una brecha total de seguridad, afectando todos los recursos autenticados en su red. Para prevenir y mitigar eficazmente estos riesgos, es indispensable contar con una robusta gestión de identidad y MFA que asegure que solo las entidades autorizadas accedan a recursos críticos y que cada intento de acceso sea validado exhaustivamente.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#exploits#parches-seguridad#zero-day