Certighost : Une faille critique dans Active Directory CS
Une nouvelle vulnérabilité, nommée Certighost, a été découverte dans le service Active Directory Certificate Services (AD CS) de Windows Server. Cette faille permet à un attaquant disposant d’un compte utilisateur standard de compromettre un domaine Active Directory en trompant l’autorité de certification. Cette vulnérabilité a été identifiée sous la référence CVE-2026-54121 par les chercheurs H0j3n et Aniq Fakhrul.
La faille a été attribuée à un score de sévérité CVSS de 8,8 sur 10, selon le bulletin de sécurité publié par Microsoft. Le correctif a été déployé le 14 juillet 2026, lors d’un Patch Tuesday marquant la correction de 570 vulnérabilités.
Mécanisme de la faille
Le problème se situe dans le mécanisme de repli de l’inscription de certificats, désigné par le terme « chase ». Dans des scénarios d’inscription impliquant plusieurs contrôleurs de domaine, l’autorité de certification effectue une seconde recherche dans l’annuaire sans vérifier si l’hôte est un contrôleur de domaine légitime. Cela permet à un attaquant de créer un compte machine et d’exposer ses propres services LDAP, ce qui conduit à l’obtention d’un certificat signé par l’autorité, portant l’identité du contrôleur de domaine.
Une fois en possession de ce certificat, l’attaquant peut s’authentifier via PKINIT et lancer une attaque DCSync pour récupérer le krbtgt, compromettant ainsi complètement le domaine.
Environnements affectés
Cette vulnérabilité concerne une large gamme de systèmes, allant de Windows Server 2012 à Windows Server 2025, y compris les éditions Server Core. Pour que la faille soit exploitable, certaines conditions doivent être réunies, notamment la présence d’une autorité de certification d’entreprise intégrée à l’Active Directory. Aucun droit d’administrateur ou interaction utilisateur n’est requis, rendant cette faille particulièrement préoccupante pour les entreprises.
Protection et recommandations
Actuellement, aucune exploitation de cette vulnérabilité n’a été observée dans la nature, bien que le code d’exploitation soit désormais disponible sur GitHub. Pour se protéger, il est recommandé de déployer les mises à jour de juillet 2026 sur les serveurs AD CS. Les administrateurs sont également encouragés à auditer régulièrement leur infrastructure PKI et à vérifier la valeur de ms-DS-MachineAccountQuota.
Pour plus d’informations, les utilisateurs peuvent consulter le GitHub mis en ligne par les chercheurs.
Source : IT-Connect
