Ευπάθεια Certighost Active Directory: Ανύψωση Προνομίων

Μια κρίσιμη ευπάθεια στο σύστημα πιστοποιητικών της — το Certighost — επέτρεπε σε κάθε χρήστη χαμηλών προνομίων να πλαστοπροσωπήσει έναν ελεγκτή τομέα και να αναλάβει πλήρη έλεγχο του Active Directory ενός οργανισμού. Τη διόρθωσε η Microsoft τον Ιούλιο 2026, αλλά πολλές εταιρείες δεν έχουν ενημερωθεί ακόμη — και δεν ξέρουν τι κίνδυνο αντιμετωπίζουν.

Σύνοψη

  • Η ευπάθεια CVE-2026-54121 επέτρεπε απλούς χρήστες να πλαστοπροσωπήσουν ελεγκτές τομέα και να καταλάβουν ολόκληρο το σύστημα πιστοποιητικών AD CS.
  • Ο μηχανισμός της επίθεσης αξιοποιούσε την ανεπάρκεια επαλήθευσης κατά τη δημιουργία πιστοποιητικών — το σύστημα δεν επιβεβαίωνε ότι ο “ελεγκτής τομέα” ήταν πραγματικός.
  • Εάν δεν έχετε ενημερωθεί μέχρι τώρα, μπορείτε να απενεργοποιήσετε την ευάλωτη λειτουργία προσωρινά, αλλά η άμεση ενημέρωση είναι η μόνη πραγματική λύση.

Πώς λειτουργεί το σύστημα πιστοποιητικών

Το Active Directory Certificate Services (AD CS) είναι η υποδομή δημόσιου κλειδιού της Microsoft — το σύστημα που εκδίδει ψηφιακά πιστοποιητικά σε υπολογιστές, χρήστες και υπηρεσίες. Σκέψε τα πιστοποιητικά σαν ψηφιακές ταυτότητες: όταν μια Αρχή Πιστοποίησης (CA) υπογράφει ένα πιστοποιητικό, δεσμεύει ένα δημόσιο κλειδί σε ένα συγκεκριμένο άτομο ή συσκευή, και όλες οι άλλες υπηρεσίες του δικτύου μπορούν να εμπιστευθούν αυτή τη σύνδεση.

Σε ένα , τα πιστοποιητικά χρησιμοποιούνται κυρίως για κάτι που ονομάζεται έλεγχος ταυτότητας με πιστοποιητικό βασισμένο σε Kerberos (PKINIT). Εδώ είναι πώς λειτουργεί:

  1. Ένας χρήστης ή υπολογιστής ζητά ένα πιστοποιητικό από την CA.
  2. Αργότερα, παρουσιάζει αυτό το πιστοποιητικό στο Κέντρο διανομής κλειδιών (KDC) για να αποκτήσει ένα εισιτήριο Kerberos — το εισιτήριο που τον δικαιώνει να πρόσβαση υπηρεσίες στο δίκτυο.
  3. Το KDC ελέγχει τα δεδομένα ταυτότητας του πιστοποιητικού και τα αντιστοιχίζει σε έναν λογαριασμό Active Directory — αυτό το βήμα ονομάζεται σύνδεση ταυτότητας.

Και εδώ είναι το κρίσιμο σημείο: αυτή η διαδικασία σύνδεσης ήταν όπου ήταν ανοικτό το ελάττωμα Certighost. Κανείς δεν ελέγχει πραγματικά αν το πιστοποιητικό ήρθε από τον σωστό ελεγκτή τομέα ή από έναν εισβολέα που προσποιούνταν έναν.

Το αθέρμο της επίθεσης

Όταν γίνονται ορισμένα αιτήματα πιστοποιητικών, η CA εκτελεί μια δευτερεύουσα αναζήτηση στο Active Directory που ονομάζεται “chase” (κυνήγι). Η διαδικασία αυτή ελέγχεται από δύο παραμέτρους που στέλνει ο πελάτης:

  • cdc (Client DC — DC του πελάτη): ο κεντρικός υπολογιστής με τον οποίο πρέπει να επικοινωνήσει η CA για να αναζητήσει πληροφορίες.
  • rmd (Remote Domain — απομακρυσμένος τομέας): ο τομέας προς αναζήτηση.

Το πρόβλημα ήταν απλό αλλά καταστροφικό: η CA εμπιστευόταν οποιονδήποτε κεντρικό υπολογιστή του οποίου το όνομα στέλνονταν μέσω `cdc` χωρίς να επαληθεύσει ότι ήταν πραγματικά ελεγκτής τομέα.

Με άλλα λόγια, ένας εισβολέας θα μπορούσε να πει στην CA: “Πήγαινε και μίλησε με αυτόν τον κεντρικό υπολογιστή” — ενώ στην πραγματικότητα ήταν μια μηχανή που ο ίδιος ο εισβολέας ελεγχε, που προσποιούνταν έναν ελεγκτή τομέα.

Πώς ξεκλειδώνει ο επιτιθέμενος τον ολόκληρο τομέα

Ένας επιτιθέμενος με μόνο βασικά προνόμια χρήστη θα μπορούσε να ακολουθήσει αυτή τη διαδικασία:

  1. Δημιούργεια ψεύτικου ελεγκτή τομέα: Χάρη σε μια προεπιλογή ρύθμισης που ονομάζεται `ms-DS-MachineAccountQuota`, κάθε χρήστης μπορεί να καταχωρήσει έως 10 λογαριασμούς μηχανής στο Active Directory. Ο επιτιθέμενος καταχωρεί έναν νέο λογαριασμό υπολογιστή με αυτά τα δεδομένα που επιλέγει (όνομα, κ.λπ.).
  2. Εγκατάσταση ψεύτικων υπηρεσιών: Στον δικό του υπολογιστή, ανεβάζει αδίστακτες υπηρεσίες που ονομάζονται SMB, LDAP και LSA — υπηρεσίες που μιμούνται τη συμπεριφορά ενός ελεγκτή τομέα.
  3. Κατεύθυνση της CA στον ψεύτικο DC: Τώρα, ο επιτιθέμενος υποβάλλει ένα αίτημα πιστοποιητικού και λέει στην CA να επικοινωνήσει με τον δικό του “ελεγκτή τομέα” (αυτό το όνομα κεντρικού υπολογιστή πάει στην παράμετρο `cdc`).
  4. Παραπλάνηση της CA: Όταν η CA επικοινωνεί με αυτόν τον “κεντρικό υπολογιστή”, λαμβάνει πίσω κατασκευασμένα δεδομένα ταυτότητας — συμπεριλαμβανομένου ενός πραγματικού SID (αναγνωριστικού ασφαλείας) του κανονικού DC και του ονόματος host DNS του τομέα. Τα δεδομένα αυτά φαίνονται νόμιμα και περνούν τους ελέγχους της CA.
  5. Εκδοχή πιστοποιητικού ως DC: Η CA εκδίδει ένα πιστοποιητικό που φέρει ταυτότητα “DC” — και ο επιτιθέμενος τώρα μπορεί να πιστοποιηθεί στο δίκτυο σαν εάν ήταν ο αληθινός ελεγκτής τομέα.

Μόλις ο επιτιθέμενος αποκτήσει τα προνόμια ενός ελεγκτή τομέα, μπορεί να εκτελέσει μια επίθεση που ονομάζεται DCSync — μια τεχνική που εξάγει όλα τα κρυπτογραφημένα μυστικά του τομέα, συμπεριλαμβανομένου του κατακερματισμού του λογαριασμού krbtgt. Με αυτόν τον κατακερματισμό, μπορεί να δημιουργήσει πλαστά εισιτήρια Kerberos για οποιονδήποτε λογαριασμό, ουσιαστικά καταλαμβάνοντας ολόκληρο το δίκτυο του τομέα.

Η διόρθωση της Microsoft

Τον Ιούλιο 2026, η Microsoft εισήγαγε μια νέα συνάρτηση που ονομάζεται `_ValidateChaseTargetIsDC` για να επαληθεύσει ότι ο κεντρικός υπολογιστής στον οποίο ζητείται να επικοινωνήσει η CA είναι πραγματικά ένας ελεγκτής τομέα. Πριν προχωρήσει με την αναζήτηση, η CA τώρα:

  • Απορρίπτει ονόματα υπολογιστών που είναι κενά, υπερμεγάλα ή άμεσες IP διευθύνσεις.
  • Φιλτράρει μορφές ενέσεων που θα μπορούσαν να δραστηριοποιήσουν παράνομες ερωτήσεις LDAP.
  • Ερωτά άμεσα το Active Directory για να επιβεβαιώσει ότι ο στόχος είναι ένα πραγματικό αντικείμενο υπολογιστή — ειδικά, ότι έχει μια σημαία που ονομάζεται `SERVER_TRUST_ACCOUNT` (τιμή 8192), που μόνο οι αληθινοί ελεγκτές τομέα έχουν.
  • Συγκρίνει τα SID για να αποτρέψει αντικατάσταση αντικειμένου.

Μόνο αν διέλθουν όλοι αυτοί οι έλεγχοι, η CA συνεχίζει με την αναζήτηση και την έκδοση του πιστοποιητικού.

Τι πρέπει να κάνετε τώρα

Σενάριο 1: Μπορείτε να ενημερώσετε άμεσα

Εάν διαχειρίζεστε διακομιστές AD CS και μπορείτε να εγκαταστήσετε τις ενημερώσεις ασφαλείας του Ιουλίου 2026 (ή μεταγενέστερες), κάντε το αμέσως. Η ενημέρωση είναι η μόνη πλήρης διόρθωση και δεν θα σπάσει νόμιμες ροές εργασίας.

Σενάριο 2: Δεν μπορείτε ακόμη να ενημερώσετε

Εάν βρίσκεστε σε παραγωγή και δεν μπορείτε να αναπτύξετε ακόμα, μπορείτε να απενεργοποιήσετε προσωρινά το ευάλωτο χαρακτηριστικό εκτελώντας αυτές τις εντολές σε έναν διακομιστή AD CS:

certutil -setreg policy\EditFlags +EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Αυτό λειτουργεί αποτελεσματικά με το κλείσιμο του “κυνηγιού” (chase) λειτουργίας. Ωστόσο, αυτό είναι ένας προσωρινός μετριασμός, όχι μια επιδιόρθωση. Εάν η ρύθμιση είναι ενεργοποιημένη ξανά αργότερα — μέσω ενημέρωσης πολιτικής, κατά τη διάρκεια της αντιγραφής διακομιστή, ή από λάθος διαχειριστή — η CA θα γίνει ξανά ευάλωτη.

Προσοχή: Δοκιμάστε πρώτα αυτή τη ρύθμιση σε ένα περιβάλλον σταδιοποίησης. Εάν οποιεσδήποτε νόμιμες εφαρμογές εξαρτώνται από τη λειτουργία chase (που είναι σπάνιο, αλλά δυνατό), θα σπάσουν.

Σενάριο 3: Ελέγξτε τις ρυθμίσεις σας σε όλες τις CA

Ανεξάρτητα από το πότε ενημερώνετε, ελέγξτε τον τρέχοντα status του `EDITF_ENABLECHASECLIENTDC` σε όλες τις εταιρικές CA σας. Εκτελέστε:

certutil -getreg policy\EditFlags

Ψάξτε για την τιμή `EDITF_ENABLECHASECLIENTDC` στο output. Εάν είναι ενεργοποιημένη (τιμή 0x00040000 στη δυαδική σημειογραφία), η CA είναι τρέχον ευάλωτη.

Συχνές ερωτήσεις για το Certighost

Ποιες εκδόσεις Windows επηρεάζονται;

Οποιος συστήματος που τρέχει AD CS — από Windows Server 2012 R2 και μετά. Δεν είναι συγκεκριμένη έκδοση, αλλά οποιοδήποτε περιβάλλον που βασίζεται στο Active Directory Certificate Services.

Αν δεν έχω AD CS, είμαι ασφαλής;

Ναι. Αυτή η ευπάθεια εφαρμόζεται μόνο σε οργανισμούς που εξυπηρετούν AD CS — δηλαδή, που εγκαθιστούν τη ρόλο Certificate Services στον Windows Server. Εάν δεν το έχετε κάνει, δεν επηρεάζεστε.

Πώς θα ξέρω αν κάποιος έχει εκμεταλλευθεί την ευπάθεια σε μένα;

Ελέγχτε τα logs του AD CS και του Event Viewer για αιτήματα πιστοποιητικών από άγνωστα ονόματα ελεγκτών τομέα, ή για ανεπικύρωτο DC SIDs. Η τεχνική έχει αποφεύγει τη μέτρηση, γι’ αυτό και τα δεδομένα παραβίασης μπορεί να μην έχουν αναφερθεί ακόμη σε καμία δημόσια παραβίαση.

Εάν απενεργοποιήσω το chase, θα προκαλέσω ζημιές;

Ισχυρώς πιθανό όχι — το χαρακτηριστικό chase χρησιμοποιείται σε σπάνιες, ειδικευμένες ρυθμίσεις. Αλλά δοκιμάστε πρώτα στο σταδιοποίηση. Εάν έχετε διατομεακές εμπιστοσύνες τομέων ή εξειδικευμένα σενάρια ενδιάμεσης εξουσιοδότησης, θα μπορούσατε να παρατηρήσετε συσχέτιση.

Πόσο κοινή ήταν η χρήση του chase;

Σχετικά σπάνια. Περισσότερες ρυθμίσεις στηρίζονται σε κανονικές ροές εργασίας PKINIT χωρίς να χρειάζονται ενδιάμεσα DC. Αλλά εάν έχετε διατομεακές εμπιστοσύνες ή εταιρικά σενάρια πιστοποίησης πολλαπλών τομέων, είναι πιο πιθανό ότι θα χρησιμοποιήσετε το chase.

Τι πρέπει να κάνω εάν δεν έχω καμία ιδέα αν χρησιμοποιώ το chase;

Ενεργοποιήστε το προσωρινό μετριασμό, δοκιμάστε το για μια εβδομάδα σε σταδιοποίηση, ελέγξτε αν υπάρχουν σφάλματα εφαρμογής ή δικτύου, και αν όχι, εφαρμόστε το στην παραγωγή. Μετά, σχεδιάστε την ενημέρωση για τον Ιούλιο 2026 ή μεταγενέστερη.

Είναι άμεσο ο κίνδυνος αν δεν κάνω τίποτα;

Εξαρτάται. Εάν ο επιτιθέμενος έχει κανονική πρόσβαση στο δίκτυό σας (ή μια λογαριακή δημιουργία), ο κίνδυνος είναι υψηλός. Εάν είστε πλήρως αποκλεισμένοι από εξωτερικές απειλές και έχετε ισχυρό έλεγχο πρόσβασης εσωτερικά, ο κίνδυνος είναι μικρότερος — αλλά όχι μηδενικός.

Θα πρέπει να κοινοποιήσω αυτό στην ηγεσία μας;

Ναι, ειδικά εάν δεν έχετε ενημερώσει ακόμη. Αυτή είναι μια κρίσιμη ευπάθεια υψηλής σοβαρότητας που θα μπορούσε να καταλήξει σε πλήρη διακύρυξη του τομέα. Ένα σύντομο risk summary θα πρέπει να προέρχεται από το τμήμα ασφάλειας προς την IT ηγεσία.

Η άποψή μας στο TechNoid

Το Certighost είναι ένα από τα είδη των κρίσιμων ευπαθειών που μπορούν να μείνουν ανεπιτήρητες για μήνες, ειδικά σε μεγαλύτερες εταιρείες — γιατί απαιτεί συγκεκριμένη γνώση Active Directory και λεπτή κατανόηση του σχεδιασμού PKI για να γίνει ορατή. Η προσέγγιση της Microsoft για τη διόρθωση ήταν σφιχτή: έλεγχος επαλήθευσης πριν από την εμπιστοσύνη, εφαρμόστηκε με ένα feature flag που μπορεί να απενεργοποιηθεί εάν απαιτείται συμβατότητα.

Αν είστε IT διαχειριστής ενός τομέα, δεν μπορείτε να περιμένετε τρεις μήνες για να ενημερώσετε. Αυτό είναι ένα “ενημερώστε τώρα ή μετριάστε σήμερα” σενάριο. Αν δεν το κάνετε, βασικά αφήνετε το κλειδί του τομέα σας σε ένα κλειδωμένο κουτί με ένα απλό κλειδί που κάθε ένας μπορεί να φτιάξει. Δεν αξίζει τον κίνδυνο.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ