Исследователи безопасности раскрыли технические детали и эксплойт, подтверждающий концепцию, для уязвимости, затрагивающей множество сред Windows. Злоумышленники могут с помощью атаки под названием Certighost получить широкие права доступа в доменах Windows. Исправление доступно с июльского «Patch Tuesday», и его следует оперативно установить, если это еще не было сделано.
Уязвимость Certighost зарегистрирована как CVE-2026-54121 (открывается в новом окне) и имеет высокий уровень серьезности (CVSS: 8,8). По данным Microsoft (открывается в новом окне), причиной является некорректная авторизация (CWE-285 (открывается в новом окне)) в службах сертификации Active Directory (открывается в новом окне) (AD CS), которые отвечают за выпуск и управление PKI-сертификатами.
Возможна компрометация домена
С помощью Certighost злоумышленники могут удаленно расширить свои права и получить административный доступ к уязвимым доменам. Как описывает Microsoft в X (открывается в новом окне), аутентифицированный злоумышленник может «манипулировать выдачей сертификатов, чтобы выдать себя за контроллер домена, что потенциально позволит выполнять привилегированные операции и приведет к полной компрометации домена».
Согласно заявлениям, эксплуатация CVE-2026-54121 не требует предварительно ни прав администратора, ни взаимодействия с пользователем. Для этого достаточно сетевого доступа и действующей учетной записи домена с простыми правами пользователя, например, скомпрометированной учетной записи сотрудника.
Патчи доступны
Те, кто интересуется деталями Certighost, могут найти их в отчете, опубликованном исследователями, обнаружившими уязвимость, на Github (открывается в новом окне). Эксплойт исследователей также можно найти на этой платформе (открывается в новом окне).
Microsoft подчеркивает, что раскрытие информации повышает вероятность того, что злоумышленники воспользуются уязвимостью. На данный момент признаков соответствующих атак нет, однако, учитывая высокий потенциал ущерба, они не заставят себя долго ждать.
Администраторам следует оперативно установить патчи от 14 июля, чтобы защитить свои системы от CVE-2026-54121. Соответствующие обновления доступны для Windows 10 и всех распространенных версий Windows Server, начиная с 2012 года. Тем, кто еще не может применить обновления, в сообщении Microsoft в X (открывается в новом окне) даны некоторые указания о том, как можно заблаговременно обнаружить возможные попытки эксплуатации.