A vulnerabilidade CVE-2026-54121, apelidada CertiGhost, permite que um usuário comum do Active Directory eleve privilégios pela rede e comprometa todo o domínio por meio do Active Directory Certificate Services (AD CS). A Microsoft corrigiu a falha no Patch Tuesday de 14 de julho de 2026 com pontuação CVSS 8.8, e a publicação de uma prova de conceito funcional em 24 de julho reduziu a barreira técnica para ataques contra ambientes ainda sem correção.

A NVD classifica o problema como autorização imprópria (CWE-285) em AD CS, com vetor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. A exploração exige uma conta de domínio válida e conectividade de rede, mas não requer privilégios administrativos nem interação do usuário. Até o momento da divulgação, não havia confirmação de exploração ativa no mundo real.

Anatomia da falha CertiGhost

O AD CS fornece a infraestrutura de chaves públicas (PKI) usada em todo o domínio: a Autoridade de Certificação (CA) assina certificados X.509 que o Windows aceita para autenticação, logon com smart card, TLS e o mecanismo PKINIT do Kerberos. A segurança de todo o fluxo depende de uma premissa central: a CA precisa identificar corretamente quem solicita o certificado. A vulnerabilidade CVE-2026-54121 quebra exatamente essa premissa dentro do mecanismo de inscrição conhecido como chase.

Em alguns cenários de inscrição, a CA realiza uma consulta adicional ao diretório para obter atributos da identidade solicitada. Essa consulta é controlada por dois atributos de requisição: cdc define qual controlador de domínio a CA deve contatar e rmd define qual objeto deve ser resolvido. A implementação vulnerável confiava no nome de host fornecido por meio do atributo cdc sem verificar que o servidor indicado era realmente um controlador de domínio legítimo.

O atacante posiciona uma máquina sob seu controle para responder pelos serviços SMB, LDAP e LSA que a CA espera encontrar. Quando a CA se conecta ao host indicado por cdc, esses serviços participam do fluxo de inscrição e devolvem informações selecionadas do controlador de domínio real — incluindo objectSid e dNSHostName — combinadas com a autenticação de uma conta de máquina que o atacante controla legitimamente. O resultado é um certificado assinado pela CA legítima contendo a identidade do controlador de domínio, embora a requisição tenha partido de infraestrutura controlada pelo atacante.

Do certificado ao domínio

Com o certificado fraudulento em mãos, o atacante realiza autenticação PKINIT e obtém credenciais Kerberos que representam o controlador de domínio. Nessa condição, herda um dos privilégios mais sensíveis do Active Directory: a replicação de diretório, que habilita o ataque DCSync — técnica que solicita dados de senha por meio do protocolo de replicação (DRSUAPI) em vez de ler o banco NTDS do disco.

Entre os segredos obtidos por DCSync está o hash da conta krbtgt, base criptográfica do Kerberos no domínio, que assina os Ticket Granting Tickets (TGTs). Quem obtém o segredo do krbtgt pode forjar tickets confiados por todos os controladores da floresta até que a senha seja redefinida adequadamente, o que torna o comprometimento equivalente à perda total do domínio.

Um fator que torna a exploração prática em ambientes com configuração padrão é o atributo ms-DS-MachineAccountQuota, que por padrão permite que usuários autenticados criem até dez contas de computador. O atacante usa uma dessas contas como identidade válida durante a inscrição, sem precisar de privilégios de administrador de domínio.

Versões afetadas e correção

A falha afeta múltiplas versões suportadas do Windows Server antes das atualizações de julho de 2026, incluindo Windows Server 2012, 2012 R2, 2016, 2019, 2022 e 2025, além das respectivas instalações Server Core. A NVD lista essas plataformas como afetadas nas configurações de CPE.

A Microsoft tratou o problema nas atualizações de segurança de julho de 2026 reforçando a validação dentro do fluxo de inscrição. A rotina de validação CRequestInstance::_ValidateChaseTargetIsDC em certpdef.dll confirma que o destino informado representa de fato um controlador de domínio, rejeitando literais de endereço IP, nomes de host excessivamente longos, entradas malformadas e metacaracteres LDAP. A CA consulta o Active Directory para verificar que o alvo corresponde a exatamente um objeto de computador cujo nome DNS corresponde ao host informado e cujo atributo userAccountControl contém a flag SERVER_TRUST_ACCOUNT (0x2000). Um passo adicional de comparação de SID previne ataques de substituição de objeto durante a inscrição.

Para organizações que não conseguem aplicar as atualizações imediatamente, o caminho vulnerável pode ser desativado removendo a flag de política EDITF_ENABLECHASECLIENTDC com certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC e reiniciando o serviço CertSvc. Trata-se de mitigação temporária, não de correção definitiva: se a flag for reativada em uma CA sem patch, a vulnerabilidade volta a ser explorável.

Ordem de remediação

Embora a CISA ainda não tenha registrado exploração ativa no catálogo KEV, a existência de prova de conceito pública muda o cálculo de risco para qualquer AD CS exposto. A ordem de trabalho recomendada é:

  1. Aplicar as atualizações de julho de 2026 em todas as CA Enterprise, começando pelos servidores mais acessíveis pela rede interna.
  2. Confirmar a versão dos binários corrigidos (certpdef.dll com a nova rotina de validação) e registrar a evidência de aplicação.
  3. Enquanto a correção não estiver concluída, desativar a flag EDITF_ENABLECHASECLIENTDC em CA que não dependa do fallback chase.
  4. Auditar a CA em busca de certificados emitidos com identidade de controlador de domínio sem justificativa legítima, incluindo datas recentes de emissão.
  5. Revisar quem possui contas de domínio capazes de criar máquinas (MachineAccountQuota) e restringir o privilégio onde o provisionamento automático não for necessário.

Em ciclos de correção tão amplos quanto o Patch Tuesday de julho de 2026, convém separar a fila por risco comprovado e não apenas por volume. A CVE-2026-54121 deve ser tratada como prioridade alta em qualquer ambiente com AD CS, mesmo sem exploração ativa confirmada, por causa do impacto total e da disponibilidade de código de exploração. Para orientações gerais de priorização de correções no mesmo ciclo, veja a análise do Patch Tuesday de julho de 2026.

Resumo do risco e vetores

Item Detalhe
CVE CVE-2026-54121 (CertiGhost)
Componente Active Directory Certificate Services (AD CS)
Tipo Autorização imprópria, elevação de privilégio (CWE-285)
CVSS 8.8 — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Pré-requisitos Conta de domínio válida e conectividade de rede
Impacto Comprometimento total do domínio (DCSync / krbtgt)
Correção Atualizações de segurança de julho de 2026 da Microsoft
Mitigação temporária Remover a flag EDITF_ENABLECHASECLIENTDC
Exploração ativa Não confirmada até 24 de julho de 2026

A gravidade vem não de uma quebra criptográfica, mas de uma falha de identidade: a criptografia permanece íntegra, mas a identidade vinculada ao certificado está errada. Para outros exemplos de falhas críticas em componentes fundamentais do Windows, consulte a análise da vulnerabilidade CVE-2026-33827 na pilha TCP/IP.

Fontes