Certighost ثغرة حرجة في خدمات شهادات Active Directory (AD CS)، تُتتبَّع بالرمز CVE-2026-54121، وتتيح لمستخدم عادي في النطاق ذي صلاحيات منخفضة انتحال هوية وحدة تحكم النطاق (Domain Controller) والاستيلاء على نطاق Windows بأكمله. وقد رقّعتها Microsoft في تحديث الأمان الصادر في 14 يوليو 2026 وصنّفتها على أنها تفويض غير سليم بدرجة CVSS 8.8. وفي 24 يوليو نشر الباحثون الذين اكتشفوها إثباتًا عمليًا فعّالًا للمفهوم، فأُغلقت بذلك النافذة الفاصلة بين «النظري» و«المُسلَّح». وإذا كنت تشغّل سلطة تصديق مؤسسية (Enterprise Certification Authority)، فهذا بند يستوجب الترقيع فورًا.
ويكمن سبب أهميتها في الفجوة بين ضآلة ما يحتاجه المهاجم وضخامة ما يحصل عليه. لا صلاحيات مسؤول. لا تصيّد احتيالي. لا تفاعل من المستخدم. فحساب نطاق عادي واحد يكفي للخروج بمفاتيح الدليل بأكمله.
ما هي Certighost (CVE-2026-54121)؟
Certighost ثغرة تفويض غير سليم في مسار التسجيل الخاص بـ AD CS، أُفصح عنها في 24 يوليو 2026 من قِبل الباحثَين H0j3n و Aniq Fakhrul. فعندما تعجز سلطة التصديق (CA) عن تحديد هوية الجهاز الذي تصدر له شهادة، يتيح بروتوكول التسجيل في Windows أن يوفّر الطلب سماتٍ احتياطية، منها cdc (أي مضيف وحدة تحكم نطاق تُستشار) وrmd (أي كائن يُبحث عنه). وقد تتبّعت سلطة التصديق المصابة ذلك المؤشّر cdc وصولًا إلى مضيف يتحكم فيه المهاجم دون التحقق من أنه وحدة تحكم نطاق حقيقية. ويُطلق على هذا البحث الاحتياطي اسم «المطاردة» (chase). وبتوجيه المطاردة نحو خدمته المارقة، يُقنع المهاجم سلطة التصديق بإصدار شهادة تحمل هوية وحدة تحكم نطاق. وهي تؤثّر على سلطات التصديق المؤسسية على Windows Server 2012 حتى 2025 التي لم تكن مُرقَّعة قبل تحديث يوليو 2026. والنتيجة اختراق كامل للنطاق انطلاقًا من نقطة الصفر.
كيف يعمل هجوم Certighost
تربط هذه السلسلة معًا ثلاث نقاط ضعف معروفة في Active Directory وتحوّلها إلى مسار واحد نظيف لتصعيد الصلاحيات. وبحسب تقرير الباحثَين وتحليل Field Effect، فإنه يجري تقريبًا على النحو التالي:
| الخطوة | ما يفعله المهاجم |
|---|---|
| 1 | ينشئ حساب حاسوب مستخدمًا القيمة الافتراضية لـ ms-DS-MachineAccountQuota البالغة 10 — إذ يستطيع أي مستخدم في النطاق إضافة ما يصل إلى عشرة |
| 2 | يُنشئ مُنصِتات LSA و LDAP مارقة على المنفذين 445 و 389 |
| 3 | يُرسل طلب شهادة يحمل سمة cdc خبيثة توجّه «مطاردة» سلطة التصديق نحو ذلك المضيف المارق |
| 4 | يُمرّر تحدي المصادقة الخاص بسلطة التصديق إلى وحدة تحكم نطاق حقيقية عبر Netlogon ويُعيد objectSid و dNSHostName الخاصَّين بوحدة تحكم النطاق المستهدفة |
| 5 | يتلقى شهادة تُصادق بوصفها وحدة تحكم النطاق |
| 6 | يستخدم حقوق النسخ المتماثل الخاصة بوحدة تحكم النطاق لتشغيل DCSync وسحب سرّ krbtgt |
وبمجرد أن تمتلك krbtgt، يمكنك تزوير Golden Tickets لأي حساب في النطاق. وهذه هي النهاية: الشهادة تُصادق بوصفها وحدة تحكم النطاق، وحقوق النسخ المتماثل الخاصة بوحدة تحكم النطاق تتيح للمهاجم تنفيذ DCSync لسحب تجزئة krbtgt. أما القيمة الافتراضية لـ ms-DS-MachineAccountQuota البالغة 10، التي تتيح لأي مستخدم مُصادَق إنشاء حسابات أجهزة، فهي المُمكِّن الصامت هنا — وهي القيمة الافتراضية نفسها التي غذّت هجمات AD لسنوات.
من المتأثر
أنت معرّض للخطر إذا كنت تشغّل سلطة تصديق مؤسسية (Enterprise Certification Authority) (دور AD CS) لم تُطبَّق عليها تحديثات 14 يوليو 2026، وكان قالب شهادة الجهاز (Machine) الافتراضي متاحًا للتسجيل، وكانت سلطة التصديق قادرة على الوصول إلى مُنصِتات SMB و LDAP الخاصة بالمهاجم على الشبكة الداخلية. وبحسب مدخل الثغرة لدى SentinelOne، تمتد الإصدارات المتأثرة عبر Windows Server 2016 وما بعده المُستضيف لدور سلطة التصديق.
أما إذا كنت لا تشغّل AD CS على الإطلاق، فإن Certighost لا تنطبق عليك مباشرةً — لكن هذه لحظة مناسبة للتأكد من ذلك، لأن كثيرًا من المؤسسات أنشأت سلطة تصديق قبل سنوات لأجل شهادات Wi-Fi أو VPN ثم نسيت وجودها. فسلطة التصديق المؤسسية المنسية هي بالضبط نوع أصول الفئة صفر (Tier 0) التي تحوّل موطئ قدم بسيطًا إلى اختراق كامل. وهذا هو التعرّض ذاته على مستوى الهوية الذي تناولناه في الثقة الصفرية مقابل VPN: فسلطة التصديق مرتكز ثقة، وأي شيء قادر على تزوير مخرجاتها يمتلك كل ما دونها في السلسلة.
ما الذي ينبغي فعله الآن
رقّع أولًا. طبّق تحديث الأمان الصادر في 14 يوليو 2026 على كل مضيف يشغّل دور AD CS. فالإصلاح يضيف بوابة تحقّق (_ValidateChaseTargetIsDC) ترفض العناوين الحرفية IP والأسماء المشوّهة، وتؤكّد أن الهدف cdc يُحلَّل إلى كائن حاسوب حقيقي لوحدة تحكم نطاق — مع راية SERVER_TRUST_ACCOUNT و SID مطابق — قبل أن تتّبع أي مطاردة. وهو يصدر ضمن وتيرة Patch Tuesday الشهرية نفسها التي فصّلناها في جولة يونيو القياسية، فقد يكون بالفعل في طابور تحديثاتك.
وإذا كنت حقًا عاجزًا عن الترقيع فورًا، فقد وثّق الباحثون حلًا مؤقتًا — بمسح راية المطاردة عبر certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC ثم إعادة تشغيل CertSvc. تعامل معه بوصفه حلًا بديلًا مُختبَرًا في المعمل فقط: فقد جرى التحقق منه في بيئة محكومة، وقد يعطّل التسجيل المشروع، وهو ليس بديلًا عن التحديث.
وإلى جانب هذه الثغرة تحديدًا، يبقى تحصين AD CS المعتاد مُجديًا: افرض موافقة المدير على القوالب الحساسة، وامنع الموضوعات (subjects) التي يوفّرها المهاجم على قوالب مصادقة العميل، وأزِل راية EDITF_ATTRIBUTESUBJECTALTNAME2 إن كانت مضبوطة، وخفّض ms-DS-MachineAccountQuota إلى 0 حيثما أمكن، وتعامل مع سلطة التصديق بوصفها أصلًا من الفئة صفر (Tier 0) مقصورًا على مسؤولي الفئة صفر. وينطبق هنا انضباط «دوّر السرّ بعد الترقيع» نفسه الذي انطبق على ثغرة SharePoint اليوم صفر: إن اشتبهت في وقوع استغلال، فافترض أن krbtgt قد اختُرق ودوّره مرتين.
هل ينبغي أن تقلق؟
نعم، إذا كنت تشغّل AD CS، والإلحاح هنا أعلى من بند Patch Tuesday العادي لأن الاستغلال متاح للعموم. فثغرة بدرجة CVSS 8.8 لا تحتاج سوى حساب نطاق وتُثمر krbtgt هي أقرب ما تكون إلى أسوأ الحالات بالنسبة لمهاجم داخلي أو لأي شخص سبق أن تصيّد مستخدمًا واحدًا منخفض القيمة. والعزاء الوحيد هو النطاق: فهذه ثغرة تصعيد صلاحيات داخلية، لا ثغرة تنفيذ أوامر عن بُعد (RCE) قبل المصادقة ومواجهة للإنترنت، فيحتاج المهاجم إلى موطئ قدم أولًا. لكن ذلك لا يجعلها منخفضة الخطورة — فمعظم عصابات برمجيات الفدية تمتلك ذلك الموطئ بالفعل بحلول الوقت الذي تبدأ فيه البحث عن الهيمنة على النطاق.
الأسئلة الشائعة
ما هي Certighost؟
Certighost هو الاسم العام المتداول لـ CVE-2026-54121، وهي ثغرة في خدمات شهادات Active Directory تتيح لمستخدم نطاق ذي صلاحيات منخفضة انتحال هوية وحدة تحكم نطاق عبر استغلال «مطاردة» سلطة التصديق الاحتياطية cdc. وقد صنّفتها Microsoft على أنها تفويض غير سليم بدرجة CVSS 8.8 ورقّعتها في 14 يوليو 2026.
هل يجري استغلال CVE-2026-54121 بنشاط؟
نُشر إثبات عملي فعّال للمفهوم في 24 يوليو 2026، ما يعني أن شيفرة استغلال موثوقة باتت متاحة للعموم. ولا يتطلب تشغيلها مهارة خاصة، فأي بيئة AD CS لا تزال غير مُرقَّعة ينبغي اعتبارها في خطر فوري حتى لو لم يُبلَّغ عن هجمات مُوجَّهة على نطاق واسع بعد.
كيف أُصلح Certighost؟
طبّق تحديث الأمان الصادر عن Microsoft في 14 يوليو 2026 على كل مضيف AD CS. فالترقيع يتحقق من أن هدف المطاردة cdc هو وحدة تحكم نطاق حقيقية قبل أن تتّبعه سلطة التصديق. وإذا لم تستطع الترقيع فورًا، فإن الحل البديل عبر سجل EDITF_ENABLECHASECLIENTDC هو إجراء مؤقت لا إصلاح دائم.
هل أنا متأثر إن كنت لا أشغّل خدمات شهادات Active Directory؟
لا. تستغل Certighost تحديدًا سلطة تصديق مؤسسية، فالبيئات الخالية من دور AD CS ليست معرّضة لهذه الثغرة. لكن المُلبِس أن كثيرًا من المؤسسات تشغّل سلطة تصديق منسية أنشأتها قبل سنوات — فتأكّد من أنك لا تملك أيًّا منها فعلًا قبل استبعاد الأمر.
المصادر
- Microsoft MSRC — دليل تحديث أمان CVE-2026-54121 — النشرة الرسمية، ودرجة CVSS، والمنتجات المتأثرة، وتاريخ الترقيع
- H0j3n — تقرير تقني عن CVE-2026-54121 (GitHub gist) — تحليل الباحث الأساسي لآلية المطاردة/cdc والإصلاح
- aniqfakhrul — إثبات عملي للمفهوم لـ CVE-2026-54121 (GitHub) — إثبات المفهوم العام الصادر في 24 يوليو 2026
- The Hacker News — استغلال Certighost يتيح للمستخدمين ذوي الصلاحيات المنخفضة انتحال هوية وحدة تحكم النطاق — تغطية يوم الإطلاق، وسلسلة الهجوم، وأثر DCSync/krbtgt
- SentinelOne — قاعدة بيانات ثغرة CVE-2026-54121 — الإصدارات المتأثرة وملخّص المعالجة
- Field Effect — استغلال عام يتيح انتحال هوية وحدة تحكم النطاق — إرشادات خطوة بخطوة للاستغلال والتخفيف
وقاص احمد وسیر
وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.



