{"id":1749,"date":"2026-07-24T16:42:03","date_gmt":"2026-07-24T16:42:03","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/el-exploit-certighost-permite-a-usuarios-de-active-directory-con-pocos-privilegios-hacerse-pasar-por-un-controlador-de-dominio-cyberdefensa-mx\/"},"modified":"2026-07-24T16:42:03","modified_gmt":"2026-07-24T16:42:03","slug":"el-exploit-certighost-permite-a-usuarios-de-active-directory-con-pocos-privilegios-hacerse-pasar-por-un-controlador-de-dominio-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/el-exploit-certighost-permite-a-usuarios-de-active-directory-con-pocos-privilegios-hacerse-pasar-por-un-controlador-de-dominio-cyberdefensa-mx\/","title":{"rendered":"El exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por un controlador de dominio \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa m\u00e1quina.<\/p>\n<p>Le pusieron el nombre en c\u00f3digo a la falla. <strong>Certighost<\/strong>. Debido a que las cuentas de controlador de dominio tienen derechos de replicaci\u00f3n de directorios, la credencial Kerberos resultante puede recuperar el <code>krbtgt<\/code> secreto a trav\u00e9s de <code>DCSync<\/code>.<\/p>\n<p>Microsoft solucion\u00f3 el problema de los Servicios de certificados de Active Directory (AD CS) diez d\u00edas antes como <strong><code>CVE-2026-54121<\/code><\/strong>. Microsoft clasific\u00f3 la falla como autorizaci\u00f3n inadecuada y le asign\u00f3 una puntuaci\u00f3n CVSS de 8,8.<\/p>\n<p>La explotaci\u00f3n requiere acceso a la red y una cuenta de dominio, pero no derechos de administrador ni interacci\u00f3n del usuario. En la prueba de los investigadores, un valor normal <code>Domain Users<\/code> La cuenta podr\u00eda crear una cuenta de computadora con la configuraci\u00f3n predeterminada. <code>ms-DS-MachineAccountQuota<\/code> valor de <code>10<\/code> o reutilizar uno que ya controlaba.<\/p>\n<p>La cadena tambi\u00e9n requer\u00eda una CA empresarial que siguiera la ruta de la cadena vulnerable, inscripci\u00f3n a trav\u00e9s de la plantilla de m\u00e1quina predeterminada y accesibilidad de la red desde la CA hasta los oyentes SMB y LDAP del atacante.<\/p>\n<p>Las organizaciones que ejecutan una CA empresarial deben instalar las actualizaciones de Microsoft del 14 de julio en los hosts de AD CS. Hasta el 24 de julio, ninguna fuente primaria revisada por The Hacker News inform\u00f3 sobre explotaci\u00f3n en la naturaleza, pero la prueba de concepto completa era p\u00fablica. Esa falta de presentaci\u00f3n de informes no prueba que no se haya producido explotaci\u00f3n.<\/p>\n<p>Los investigadores tambi\u00e9n documentaron una forma probada en laboratorio de desactivar el recurso de persecuci\u00f3n cuando no es posible aplicar parches de inmediato, aunque puede interrumpir los flujos de inscripci\u00f3n leg\u00edtimos.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El error se encuentra en un retroceso de inscripci\u00f3n de AD CS conocido como persecuci\u00f3n. Cuando una autoridad de certificaci\u00f3n (CA) no puede obtener la informaci\u00f3n de una entidad final, la <a href=\"https:\/\/learn.microsoft.com\/en-us\/openspecs\/windows_protocols\/ms-wcce\/f4eb50d5-62f6-470b-8846-9489af9dea62\" target=\"_blank\">Protocolo de inscripci\u00f3n de Windows<\/a> permite que una solicitud proporcione <code>cdc<\/code>el servidor de Active Directory con el que contactar, y <code>rmd<\/code>el objeto de la m\u00e1quina a resolver.<\/p>\n<p>los investigadores <a href=\"https:\/\/gist.github.com\/H0j3n\/a5ef2609b5f2944ac2390a191a534c26\" target=\"_blank\">encontr\u00f3<\/a> que la CA sigui\u00f3 la informaci\u00f3n proporcionada por el solicitante <code>cdc<\/code> host a trav\u00e9s del Bloque de mensajes del servidor (SMB) y el Protocolo ligero de acceso a directorios (LDAP) sin demostrar primero que era un controlador de dominio real.<\/p>\n<p>Un atacante podr\u00eda ejecutar servicios LDAP y Autoridad de seguridad local (LSA) no autorizados, transmitir el desaf\u00edo de autenticaci\u00f3n de la CA al controlador de dominio real a trav\u00e9s de <code>Netlogon<\/code>y devolver el controlador de dominio de destino <code>objectSid<\/code> y <code>dNSHostName<\/code>. Una cuenta de m\u00e1quina controlada proporcion\u00f3 la identidad de dominio v\u00e1lida necesaria para que la CA contin\u00fae. La CA autentic\u00f3 esa cuenta y luego firm\u00f3 la identidad del controlador de dominio de destino en el certificado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgz6_WZR93lKBOoxTZvtu7b3fWT03SfhNZtwdqqWDAiolu_H_0WvZAPzpxFYGw_1dgmwDv8ox1oHDC0hiS3H0Wl_ggXkE96K-HbqD7Y39OGnkGnfWqs2GIEmMSlqRiNcZAiHfcri-WCM1PEjeTxY3_XkzgPSiG0FHQ3mac92JE0KgE1n140OwAFb_r93E0\/s1700-e365\/flow.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgz6_WZR93lKBOoxTZvtu7b3fWT03SfhNZtwdqqWDAiolu_H_0WvZAPzpxFYGw_1dgmwDv8ox1oHDC0hiS3H0Wl_ggXkE96K-HbqD7Y39OGnkGnfWqs2GIEmMSlqRiNcZAiHfcri-WCM1PEjeTxY3_XkzgPSiG0FHQ3mac92JE0KgE1n140OwAFb_r93E0\/s1700-e365\/flow.png\" alt=\"\" border=\"0\" data-original-height=\"819\" data-original-width=\"1029\"\/><\/a><\/div>\n<p>El <a href=\"https:\/\/github.com\/aniqfakhrul\/CVE-2026-54121\" target=\"_blank\">explotaci\u00f3n p\u00fablica<\/a> Automatiza la cadena. Crea una cuenta de computadora o reutiliza una especificada con <code>--computer-name<\/code>. La herramienta inicia oyentes en los puertos. <code>445<\/code> y <code>389<\/code> y transmite el desaf\u00edo de la CA al controlador de dominio real a trav\u00e9s de <code>Netlogon<\/code>. Luego presenta el <code>cdc<\/code> y <code>rmd<\/code> atributos y escribe un <code>PFX<\/code> cach\u00e9 de credenciales de archivos y Kerberos.<\/p>\n<p>El exploit utiliza criptograf\u00eda de clave p\u00fablica para la autenticaci\u00f3n inicial en Kerberos (PKINIT) para autenticarse como controlador de dominio de destino. La credencial resultante puede solicitar secretos de cuenta a trav\u00e9s de <code>DCSync<\/code>incluido <code>krbtgt<\/code>.<\/p>\n<p>El an\u00e1lisis binario de los investigadores encontr\u00f3 que Microsoft <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-54121\" target=\"_blank\">Actualizaci\u00f3n de julio<\/a> agrega <code>CRequestInstance::_ValidateChaseTargetIsDC<\/code> a <code>certpdef.dll<\/code> antes de que el CA siga una persecuci\u00f3n. La validaci\u00f3n rechaza literales de IP, nombres demasiado largos y metacaracteres LDAP. Tambi\u00e9n requiere exactamente un objeto de computadora de Active Directory coincidente cuyo nombre DNS coincida con el objetivo y cuyo <code>userAccountControl<\/code> incluye <code>SERVER_TRUST_ACCOUNT<\/code> (<code>8192<\/code>). un mas tarde <code>SID<\/code> la comparaci\u00f3n bloquea la sustituci\u00f3n de objetos.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El exploit p\u00fablico se prob\u00f3 en un bosque de Windows Server 2016 o posterior con una CA empresarial, la plantilla de certificado de m\u00e1quina predeterminada y la cuota de cuenta de m\u00e1quina predeterminada. El <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-54121\" target=\"_blank\">registro NVD<\/a> enumera por separado desde Windows Server 2012 hasta Windows Server 2025, incluidas las ediciones Server Core enumeradas, como afectadas. Tambi\u00e9n enumera las versiones 1607 y 1809 de Windows 10. La falla estaba ausente en <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Cat\u00e1logo de vulnerabilidades explotadas conocidas de CISA<\/a> el 24 de julio.<\/p>\n<p>Los investigadores informaron la falla a Microsoft el 14 de mayo. Microsoft la confirm\u00f3 el 22 de mayo y la parch\u00f3 el 14 de julio. Los investigadores la revelaron p\u00fablicamente el 24 de julio. Los administradores que no puedan parchear inmediatamente pueden borrar el indicador de persecuci\u00f3n y reiniciar los Servicios de Certificate Server:<\/p>\n<p><code>certutil -setreg policy\\EditFlags -EDITF_ENABLECHASECLIENTDC<\/code><\/p>\n<p><code>Restart-Service CertSvc -Force<\/code><\/p>\n<p>Los investigadores probaron esa mitigaci\u00f3n s\u00f3lo en un laboratorio controlado. Recomiendan prepararlo primero y tratar la actualizaci\u00f3n de julio como una soluci\u00f3n permanente.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa m\u00e1quina. Le pusieron el nombre en c\u00f3digo a la falla. Certighost. Debido a que las cuentas de controlador [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1382,4026,31,1249,24,3727,3010,633,3122,655,265,3121,127,317,1115],"class_list":["post-1749","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-active","tag-certighost","tag-con","tag-controlador","tag-cyberdefensa-mx","tag-directory","tag-dominio","tag-exploit","tag-hacerse","tag-pasar","tag-permite","tag-pocos","tag-por","tag-privilegios","tag-usuarios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1749","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1749"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1749\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1749"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1749"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1749"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}