آنچه در این مقاله میخوانیم
Certighost؛ آسیبپذیری بحرانی در سرویس گواهی اکتیو دایرکتوری (AD CS)
محققان امنیتی، H0j3n و Aniq Fakhrul، در تاریخ ۲۴ جولای یک اکسپلویت عملیاتی را منتشر کردند که به کاربران با سطح دسترسی پایین در اکتیو دایرکتوری اجازه میدهد گواهی امنیتی (Certificate) یک «دامین کنترلر» (DC) را بهدست آورند. مهاجم با استفاده از این گواهی میتواند خود را به عنوان آن ماشین احراز هویت کند.
این نقص امنیتی که Certighost نامگذاری شده، بسیار خطرناک است؛ زیرا حسابهای کاربری دامین کنترلر دارای حق دسترسی تکثیر دایرکتوری (Replication Rights) هستند. در نتیجه، مهاجم میتواند با استفاده از اعتبارنامه Kerberos بهدست آمده و از طریق تکنیک DCSync، هشهای حساس از جمله رمز krbtgt را استخراج کند.
مایکروسافت این آسیبپذیری را با شناسه CVE-2026-54121 و امتیاز بحرانی ۸.۸ (CVSS) به عنوان «تأیید صلاحیت نادرست» (Improper Authorization) دستهبندی و اصلاحیه آن را منتشر کرده است.
مکانیزم حمله و نحوه سوءاستفاده از پروتکل ثبتنام (Enrollment)
ریشه این باگ در قابلیتی به نام Chase در پروتکل ثبتنام AD CS نهفته است. زمانی که مرجع صدور گواهی (CA) نمیتواند اطلاعات یک نهاد را بهدست آورد، پروتکل به درخواستدهنده اجازه میدهد تا پارامترهای cdc (سرور اکتیو دایرکتوری مورد نظر) و rmd (آبجکت ماشین برای شناسایی) را ارائه دهد.
محققان دریافتند که سرویس CA بدون اینکه ابتدا ثابت کند سرور معرفی شده یک دامین کنترلر واقعی است، پارامتر cdc ارائهشده توسط مهاجم را از طریق پروتکلهای SMB و LDAP دنبال میکند. مراحل حمله به شرح زیر است:
- مهاجم سرویسهای جعلی LSA و LDAP را راهاندازی میکند.
- چالش احراز هویت CA را از طریق Netlogon به دامین کنترلر واقعی رله (Relay) میکند.
- سپس مشخصات هدف (
objectSidوdNSHostName) را بازمیگرداند. - در نهایت، سرویس CA هویت هدف را تأیید کرده و آن را در قالب یک گواهی معتبر امضا میکند.
این اکسپلویت از روش PKINIT برای احراز هویت به جای دامین کنترلر هدف استفاده میکند و به مهاجم اجازه میدهد از راه دور تمامی رمزهای عبور دامین را سرقت کند.
راهکارهای اصلاحی و اقدامات امنیتی فوری
مایکروسافت در بهروزرسانی ماه جولای خود، تابعی به نام _ValidateChaseTargetIsDC را به فایل سیستمی certpdef.dll اضافه کرده است. این تابع اعتبار سرور معرفی شده را بررسی کرده و تنها در صورتی اجازه ادامه عملیات را میدهد که آبجکت ماشین در اکتیو دایرکتوری دارای ویژگی SERVER_TRUST_ACCOUNT باشد.
نسخههای آسیبپذیر
طبق گزارشها، تمامی نسخههای ویندوز سرور از ۲۰۱۲ تا ۲۰۲۵ (شامل نسخههای Server Core) و همچنین نسخههای ۱۶۰۷ و ۱۸۰۹ ویندوز ۱۰ تحت تأثیر این آسیبپذیری قرار دارند.
اقدامات پیشنهادی برای مدیران شبکه:
۱. نصب وصلههای امنیتی: سریعترین راهکار، نصب آپدیتهای ارائه شده توسط مایکروسافت در تاریخ ۱۴ جولای بر روی تمامی سرورهای AD CS است.
۲. راهکار موقت (Mitigation): اگر امکان نصب فوری وصله وجود ندارد، میتوانید قابلیت Chase را با دستورات زیر غیرفعال کنید (توجه داشته باشید که این کار ممکن است در روال ثبتنامهای قانونی اختلال ایجاد کند):
# غیرفعال کردن پرچم Chase
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
# راه اندازی مجدد سرویس گواهی
Restart-Service CertSvc -Force
توصیه میشود مدیران سیستم از این راهکار تنها در محیطهای آزمایشگاهی یا به عنوان یک مسکن موقت استفاده کنند و اولویت اصلی را بر نصب آپدیت دائمی بگذارند.




