پژوهشگران امنیتی موفق به توسعه یک اکسپلویت کارآمد شدهاند که به کاربران دارای دسترسیهای پایین در اکتیو دایرکتوری (Active Directory) اجازه میدهد با دور زدن محدودیتها، گواهینامه یک کنترلکننده دامنه (Domain Controller) را دریافت کرده و کاملاً با هویت آن ماشین احراز هویت کنند.
متخصصان امنیتی H0j3n و Aniq Fakhrul این آسیبپذیریcritical را با نام اختصاری Certighost شناسایی و کد نفوذ مربوط به آن را منتشر کردند. از آنجایی که حسابهای کاربری کنترلکننده دامنه به طور پیشفرض از حقوق تکثیر دایرکتوری (Directory Replication) برخوردار هستند، اعتبارنامه Kerberos به دست آمده از این روش به مهاجم اجازه میدهد تا رازهای حساس سیستم نظیر krbtgt را از طریق تکنیک DCSync استخراج کند و کنترل کامل شبکه را به دست بگیرد.
مایکروسافت و پچ امنیتی CVE-2026-54121
تیم امنیت مایکروسافت ده روز پیش از انتشار عمومی این اکسپلویت، مشکل مربوط به سرویسهای گواهی اکتیو دایرکتوری (AD CS) را با شناسه CVE-2026-54121 برطرف کرد. این نقص امنیتی در دستهبندی مجوزدهی نامناسب (Improper Authorization) قرار گرفت و شدت ریسک آن با امتیاز 8.8 در سیستم ارزیابی CVSS ثبت شد.
برای اجرای این حمله، مهاجم تنها به دسترسی سطح شبکه و یک حساب کاربری عادی دامنه نیاز دارد و هیچگونه دسترسی مدیرانه (Admin) یا تعاملی از سوی کاربر قربانی موردنیاز نیست. در آزمایشهای انجامشده توسط این پژوهشگران، یک حساب کاملاً معمولی از گروه Domain Users توانست با استفاده از مقدار پیشفرض ms-DS-MachineAccountQuota (برابر با 10)، یک حساب کامپیوتری جدید ایجاد کرده و از آن برای نفوذ استفاده کند.
مکانیزم فنی حمله و دور زدن احراز هویت
ریشه این آسیبپذیری در مکانیزم جایگزینی ثبتنام در AD CS به نام Chase قرار دارد. زمانی که یک مرجع گواهی (CA) قادر به دریافت اطلاعات یک موجودیت نهایی نباشد، پروتکل ویندوز به درخواستکننده اجازه میدهد تا سرور اکتیو دایرکتوری (پارامتر cdc) و آبجکت ماشین (پارامتر rmd) را برای ارتباط معرفی کند.
مشکل زمانی آشکار میشود که مرجع گواهی، میزبان معرفیشده توسط کاربر را از طریق پروتکلهای SMB و LDAP دنبال میکند، بدون اینکه پیش از برقراری ارتباط، صحت اینکه آیا این سرور واقعاً یک کنترلکننده دامنه است یا خیر را بررسی نماید. یک مهاجم میتواند با راهاندازی سرویسهای سرپوش LSA و LDAP، چالش احراز هویت CA را از طریق Netlogon به کنترلکننده دامنه اصلی رله کرده و شناسههای objectSid و dNSHostName ماشین هدف را بازگرداند.
ابزار اکسپلویت عمومیشده، این زنجیره پیچیده از حملات را به صورت خودکار انجام میدهد. این ابزار شنودگرانی را روی پورتهای 445 و 389 راهاندازی کرده و ویژگیهای cdc و rmd را ارسال میکند. در نهایت، با استفاده از رمزنگاری کلید عمومی برای احراز هویت اولیه در کربروس (PKINIT)، فایل PFX و کش اعتبارنامه کربروس را برای ماشین هدف تولید مینماید.
راهکار مقابله و بهروزرسانی زیرساختها
تحلیلهای باینری نشان میدهد که بهروزرسانی ماه ژوئیه مایکروسافت، تابع جدیدی به نام CRequestInstance::_ValidateChaseTargetIsDC را به فایل certpdef.dll اضافه کرده است. این تابع پیش از شروع هرگونه دنبالسازی (Chase)، آدرسهای IP، نامهای غیرمجاز و متاکاراکترهای LDAP را مسدود میکند. همچنین سیستم اکنون به صورت دقیق تطابق نام DNS و وجود پرچم SERVER_TRUST_ACCOUNT در حساب کاربری ماشین هدف را بررسی میکند تا از جایگزینی آبجکتها جلوگیری به عمل آید.
سازمانهایی که از زیرساخت Enterprise CA استفاده میکنند، باید بدون اطمینان از نصب بودن بهروزرسانیهای 14 ژوئیه مایکروسافت روی هاستهای AD CS خود، درنگ نکنند. با وجود اینکه تا کنون گزارش رسمی از استثمار این آسیبپذیری در حملات هدفمند منتشر نشده است، انتشار کد اثبات مفهوم (PoC) خطر بروز حملات گسترده را به شدت افزایش داده است. در صورت عدم امکان نصب فوری وصلههای امنیتی، مدیران شبکه میتوانند به صورت موقت قابلیت Chase fallback را غیرفعال کنند، هرچند این اقدام میتواند روند ثبتنام قانونی کاربران را در شبکه مختل سازد.





