Segunda-feira, 27 de julho

Explorando o universo da tecnologia: Notícias, IA, Segurança, Cinema, Games e Reviews para quem vive de TI e muito mais!

Pesquisar

Entrar / Cadastrar

Minha Conta

Agora
Notícias

Certighost expõe o AD CS: falha pode comprometer o Active Directory

O Certighost explora o AD CS e pode elevar privilégios de uma conta autenticada. Veja quais ambientes estão expostos e como instalar a correção.

Leandro Santos Por Leandro Santos 5 min de leitura 3 visualizações
Ilustração editorial abstrata de uma rede de nós conectados com um escudo rachado ao centro, representando a vulnerabilidade Certighost no Active Directory

O exploit público batizado de Certighost pode permitir que uma conta autenticada de baixo privilégio eleve seus acessos em ambientes Windows que usam Active Directory Certificate Services (AD CS) e ainda não instalaram a correção. A falha, catalogada como CVE-2026-54121, recebeu nota CVSS 8,8 da Microsoft e foi corrigida nas atualizações de segurança de julho de 2026.

Isso cria uma janela de risco real para qualquer empresa que ainda não tenha aplicado a atualização: com o exploit disponível publicamente, o conhecimento técnico necessário para um ataque caiu drasticamente.

Certighost em resumo

ItemInformação
IdentificadorCVE-2026-54121
Componente afetadoActive Directory Certificate Services (AD CS)
Tipo de falhaAutorização imprópria
SeveridadeCVSS 8,8 (alta)
ImpactoUm usuário comum pode se passar por um controlador de domínio
Correção da MicrosoftAtualizações de segurança de julho de 2026
Exploit públicoDivulgado em 24 de julho de 2026
DescobridoresPesquisadores H0j3n e Aniq Fakhrul

O que é o Certighost

Active Directory Certificate Services (AD CS) é o serviço da Microsoft usado por empresas para emitir certificados digitais internos — usados, entre outras coisas, para autenticar computadores, servidores e contas dentro de uma rede corporativa. O Certighost explora um ponto específico desse processo: um mecanismo de resolução de identidade durante a emissão de certificados, conhecido tecnicamente como “chasing”, que a autoridade certificadora (CA) usa para confirmar a identidade de quem está pedindo o certificado.

Ao manipular atributos específicos da solicitação, um atacante consegue fazer a autoridade certificadora consultar um servidor sob seu próprio controle em busca de dados de identidade — dados que deveriam pertencer a um controlador de domínio legítimo. A CA então usa essas informações falsas para emitir um certificado, que passa a autenticar o atacante como se ele fosse, de fato, um controlador de domínio.

Como o ataque funciona

O ponto mais preocupante do Certighost é o baixo custo de entrada: a exploração exige apenas acesso de rede à autoridade certificadora e uma conta comum de domínio, sem privilégios administrativos e sem qualquer interação da vítima.

Como contas de controlador de domínio têm direitos de replicação de diretório, a credencial Kerberos obtida de forma fraudulenta permite recuperar o segredo krbtgt por meio de uma técnica conhecida como DCSync — o que, na prática, dá ao atacante controle total sobre o Active Directory, incluindo a capacidade de criar contas administrativas, alterar permissões e se mover livremente pela rede.

Em 24 de julho de 2026, os pesquisadores publicaram uma prova de conceito (PoC) totalmente funcional, o que reduz drasticamente o esforço técnico necessário para reproduzir o ataque em ambientes ainda vulneráveis. Até essa data, não havia registro público de exploração maliciosa em ataques reais.

Quem está em risco

O risco recai sobre empresas ou organizações que operam versões vulneráveis do Windows Server com o serviço AD CS habilitado e acessível ao atacante. Active Directory sem AD CS não corresponde automaticamente a esse cenário. Não é necessário depender de uma configuração insegura específica: o Certighost explora uma falha de autorização no componente da Microsoft.

Uma conta de domínio comum pode, em tese, servir como ponto de partida quando também existe acesso de rede à autoridade certificadora vulnerável. Isso não significa que uma pessoa na internet consiga assumir “qualquer Active Directory” sem credenciais ou sem alcançar o serviço.

Como se proteger

A correção da Microsoft já está disponível desde as atualizações de segurança de julho de 2026 — o mesmo ciclo mensal de patches que também corrigiu, entre outras falhas, as vulnerabilidades zero-day tratadas no alerta sobre o Patch Tuesday de julho. Para administradores de redes Windows, os passos recomendados são:

  • Confirmar que as atualizações de segurança de julho de 2026 foram aplicadas em todos os servidores que rodam AD CS.
  • Revisar logs de emissão de certificados em busca de solicitações incomuns ou vindas de contas que normalmente não interagem com a autoridade certificadora.
  • Tratar servidores AD CS como infraestrutura crítica, com prioridade máxima de atualização em qualquer ciclo futuro de patches.
  • Considerar auditoria específica de segurança em ambientes que ainda não aplicaram o patch, já que o exploit já está público.

Perguntas frequentes

O Certighost já foi usado em ataques reais?

Até a revisão desta matéria, não havia relato público confirmado de exploração maliciosa. O registro da CISA associado ao CVE indicava exploração “none”; a publicação de uma prova de conceito, porém, aumenta a urgência da atualização.

Minha empresa já está protegida?

Depende de quando as atualizações de segurança de julho de 2026 da Microsoft foram aplicadas nos servidores AD CS. Se a atualização já foi instalada, a falha está corrigida.

É preciso ter privilégios de administrador para explorar a falha?

Não. A exploração exige apenas uma conta de domínio comum e acesso de rede à autoridade certificadora, sem privilégios administrativos nem interação da vítima.

O que é DCSync?

É uma técnica que permite a uma conta com direitos de replicação de diretório — como um controlador de domínio legítimo — solicitar dados de sincronização do Active Directory, incluindo credenciais. O Certighost obtém esses direitos de forma fraudulenta ao se passar por um controlador de domínio.

Só empresas grandes usam AD CS?

Não. O AD CS é comum em organizações de diversos portes que usam Active Directory para gerenciar identidade e certificados internos, não apenas grandes corporações.

Fontes e metodologia

Informações verificadas em 25 de julho de 2026, com base na publicação da prova de conceito em 24 de julho de 2026.

Informações consultadas em 25 de julho de 2026.

Gostou? Compartilhe

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors