Ya hay exploit público para CVE-2026-54121, apodado Certighost, que permite a una cuenta de dominio sin privilegios administrativos obtener un certificado de Domain Controller y terminar extrayendo el secreto de krbtgt.
La vulnerabilidad tiene CVSS 8.8 y se clasifica como autorización indebida en Active Directory Certificate Services. Los investigadores H0j3n y Aniq Fakhrul publicaron el exploit funcional el 24 de julio de 2026.
Cómo funciona la cadena
El problema está en el mecanismo de fallback de enrolamiento (el llamado chase) de AD CS. Cuando la autoridad certificante no puede obtener la información de la entidad final, acepta atributos cdc y rmd que el atacante controla.
A partir de ahí, la CA sigue al host indicado por SMB y LDAP sin validar que sea un Domain Controller legítimo. La secuencia queda así:
- El atacante levanta servicios LSA y LDAP falsos.
- Relaya el desafío de autenticación de la CA contra el Domain Controller real vía Netlogon.
- Devuelve el
objectSidy eldNSHostNamedel DC objetivo. - La CA autentica una cuenta de máquina controlada y firma la identidad del DC dentro del certificado.
- Con PKINIT, el atacante se autentica como ese Domain Controller y ejecuta DCSync para llevarse
krbtgt.
Con el hash de krbtgt en la mano, el dominio deja de ser confiable: habilita golden tickets y suplantación arbitraria de cualquier identidad.
Lo que hace falta para ejecutarlo es sorprendentemente poco
No se requieren derechos de administrador. Los prerrequisitos son los valores por defecto de muchísimos dominios:
- Una cuenta de dominio cualquiera y acceso de red a la CA.
- Una Enterprise CA con el camino de cadena vulnerable.
- Enrolamiento habilitado en la plantilla Machine por defecto.
- La cuota de cuentas de máquina por defecto (10 por usuario).
El alcance cubre Windows Server 2012 hasta 2025 (incluidas las ediciones Server Core) y Windows 10 en las versiones 1607 y 1809.
El parche salió el 14 de julio
El reporte llegó a Microsoft el 14 de mayo de 2026 y fue confirmado el 22. La corrección se publicó el 14 de julio y la divulgación pública ocurrió diez días después.
El fix incorpora una validación nueva (CRequestInstance::_ValidateChaseTargetIsDC) que rechaza literales IP, nombres excesivamente largos y metacaracteres LDAP.
Además exige que el nombre DNS resuelva a un único objeto de Active Directory, verifica que el userAccountControl incluya SERVER_TRUST_ACCOUNT (8192) y compara SIDs para bloquear la sustitución de objetos.
Mitigación temporal y detección
Para quien no pueda parchear de inmediato, se puede deshabilitar el fallback de chase:
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force
La advertencia es importante: eso puede romper flujos de enrolamiento legítimos, así que conviene probarlo por etapas antes de aplicarlo a toda la infraestructura.
Del lado de la detección, Microsoft Defender emite alertas de «Potential Certighost (CVE-2026-54121) AD CS abuse». Conviene además vigilar los eventos de seguridad 4886 y 4887 buscando actividad inusual de certificados a través de plantillas de máquina.
Al 24 de julio no había explotación confirmada en el mundo real, aunque Microsoft sí observó actividad de prueba por parte de investigadores. Con el PoC publicado, esa ventana se cierra rápido.
¿Cuándo fue la última vez que auditaron sus plantillas de certificados?
AD CS lleva años siendo una de las superficies más subestimadas del directorio: se instala una vez, se olvida, y sus plantillas por defecto quedan tal cual salieron de fábrica.
¿Tienen inventariadas las Enterprise CA de su dominio? Te leemos en los comentarios.


