الأمن السيبراني

Certighost (CVE-2026-54121): ثغرة AD CS التي تتيح لأي مستخدم في النطاق الاستيلاء على نطاقك بالكامل

‏Certighost (CVE-2026-54121) ثغرة حرجة في AD CS بدرجة CVSS 8.8، تتيح لأي مستخدم في النطاق ذي صلاحيات منخفضة انتحال هوية وحدة تحكم النطاق (Domain Controller) والاستيلاء على النطاق بأكمله. جرى ترقيعها في 14 يوليو، ونُشر استغلال فعّال لها في 24 يوليو. رقّعها الآن.

وقاص احمد وسیر
وقاص احمد وسیر 26 يوليو 2026 7 دقائق قراءة
Certighost (CVE-2026-54121): ثغرة AD CS التي تتيح لأي مستخدم في النطاق الاستيلاء على نطاقك بالكامل

‏Certighost ثغرة حرجة في خدمات شهادات Active Directory (AD CS)، تُتتبَّع بالرمز CVE-2026-54121، وتتيح لمستخدم عادي في النطاق ذي صلاحيات منخفضة انتحال هوية وحدة تحكم النطاق (Domain Controller) والاستيلاء على نطاق Windows بأكمله. وقد رقّعتها Microsoft في تحديث الأمان الصادر في 14 يوليو 2026 وصنّفتها على أنها تفويض غير سليم بدرجة CVSS 8.8. وفي 24 يوليو نشر الباحثون الذين اكتشفوها إثباتًا عمليًا فعّالًا للمفهوم، فأُغلقت بذلك النافذة الفاصلة بين «النظري» و«المُسلَّح». وإذا كنت تشغّل سلطة تصديق مؤسسية (Enterprise Certification Authority)، فهذا بند يستوجب الترقيع فورًا.

ويكمن سبب أهميتها في الفجوة بين ضآلة ما يحتاجه المهاجم وضخامة ما يحصل عليه. لا صلاحيات مسؤول. لا تصيّد احتيالي. لا تفاعل من المستخدم. فحساب نطاق عادي واحد يكفي للخروج بمفاتيح الدليل بأكمله.

ما هي Certighost (CVE-2026-54121)؟

‏Certighost ثغرة تفويض غير سليم في مسار التسجيل الخاص بـ AD CS، أُفصح عنها في 24 يوليو 2026 من قِبل الباحثَين H0j3n و Aniq Fakhrul. فعندما تعجز سلطة التصديق (CA) عن تحديد هوية الجهاز الذي تصدر له شهادة، يتيح بروتوكول التسجيل في Windows أن يوفّر الطلب سماتٍ احتياطية، منها cdc (أي مضيف وحدة تحكم نطاق تُستشار) وrmd (أي كائن يُبحث عنه). وقد تتبّعت سلطة التصديق المصابة ذلك المؤشّر cdc وصولًا إلى مضيف يتحكم فيه المهاجم دون التحقق من أنه وحدة تحكم نطاق حقيقية. ويُطلق على هذا البحث الاحتياطي اسم «المطاردة» (chase). وبتوجيه المطاردة نحو خدمته المارقة، يُقنع المهاجم سلطة التصديق بإصدار شهادة تحمل هوية وحدة تحكم نطاق. وهي تؤثّر على سلطات التصديق المؤسسية على Windows Server 2012 حتى 2025 التي لم تكن مُرقَّعة قبل تحديث يوليو 2026. والنتيجة اختراق كامل للنطاق انطلاقًا من نقطة الصفر.

كيف يعمل هجوم Certighost

تربط هذه السلسلة معًا ثلاث نقاط ضعف معروفة في Active Directory وتحوّلها إلى مسار واحد نظيف لتصعيد الصلاحيات. وبحسب تقرير الباحثَين وتحليل Field Effect، فإنه يجري تقريبًا على النحو التالي:

الخطوةما يفعله المهاجم
1ينشئ حساب حاسوب مستخدمًا القيمة الافتراضية لـ ms-DS-MachineAccountQuota البالغة 10 — إذ يستطيع أي مستخدم في النطاق إضافة ما يصل إلى عشرة
2يُنشئ مُنصِتات LSA و LDAP مارقة على المنفذين 445 و 389
3يُرسل طلب شهادة يحمل سمة cdc خبيثة توجّه «مطاردة» سلطة التصديق نحو ذلك المضيف المارق
4يُمرّر تحدي المصادقة الخاص بسلطة التصديق إلى وحدة تحكم نطاق حقيقية عبر Netlogon ويُعيد objectSid و dNSHostName الخاصَّين بوحدة تحكم النطاق المستهدفة
5يتلقى شهادة تُصادق بوصفها وحدة تحكم النطاق
6يستخدم حقوق النسخ المتماثل الخاصة بوحدة تحكم النطاق لتشغيل DCSync وسحب سرّ krbtgt

وبمجرد أن تمتلك krbtgt، يمكنك تزوير Golden Tickets لأي حساب في النطاق. وهذه هي النهاية: الشهادة تُصادق بوصفها وحدة تحكم النطاق، وحقوق النسخ المتماثل الخاصة بوحدة تحكم النطاق تتيح للمهاجم تنفيذ DCSync لسحب تجزئة krbtgt. أما القيمة الافتراضية لـ ms-DS-MachineAccountQuota البالغة 10، التي تتيح لأي مستخدم مُصادَق إنشاء حسابات أجهزة، فهي المُمكِّن الصامت هنا — وهي القيمة الافتراضية نفسها التي غذّت هجمات AD لسنوات.

من المتأثر

أنت معرّض للخطر إذا كنت تشغّل سلطة تصديق مؤسسية (Enterprise Certification Authority) (دور AD CS) لم تُطبَّق عليها تحديثات 14 يوليو 2026، وكان قالب شهادة الجهاز (Machine) الافتراضي متاحًا للتسجيل، وكانت سلطة التصديق قادرة على الوصول إلى مُنصِتات SMB و LDAP الخاصة بالمهاجم على الشبكة الداخلية. وبحسب مدخل الثغرة لدى SentinelOne، تمتد الإصدارات المتأثرة عبر Windows Server 2016 وما بعده المُستضيف لدور سلطة التصديق.

أما إذا كنت لا تشغّل AD CS على الإطلاق، فإن Certighost لا تنطبق عليك مباشرةً — لكن هذه لحظة مناسبة للتأكد من ذلك، لأن كثيرًا من المؤسسات أنشأت سلطة تصديق قبل سنوات لأجل شهادات Wi-Fi أو VPN ثم نسيت وجودها. فسلطة التصديق المؤسسية المنسية هي بالضبط نوع أصول الفئة صفر (Tier 0) التي تحوّل موطئ قدم بسيطًا إلى اختراق كامل. وهذا هو التعرّض ذاته على مستوى الهوية الذي تناولناه في الثقة الصفرية مقابل VPN: فسلطة التصديق مرتكز ثقة، وأي شيء قادر على تزوير مخرجاتها يمتلك كل ما دونها في السلسلة.

ما الذي ينبغي فعله الآن

رقّع أولًا. طبّق تحديث الأمان الصادر في 14 يوليو 2026 على كل مضيف يشغّل دور AD CS. فالإصلاح يضيف بوابة تحقّق (_ValidateChaseTargetIsDC) ترفض العناوين الحرفية IP والأسماء المشوّهة، وتؤكّد أن الهدف cdc يُحلَّل إلى كائن حاسوب حقيقي لوحدة تحكم نطاق — مع راية SERVER_TRUST_ACCOUNT و SID مطابق — قبل أن تتّبع أي مطاردة. وهو يصدر ضمن وتيرة Patch Tuesday الشهرية نفسها التي فصّلناها في جولة يونيو القياسية، فقد يكون بالفعل في طابور تحديثاتك.

وإذا كنت حقًا عاجزًا عن الترقيع فورًا، فقد وثّق الباحثون حلًا مؤقتًا — بمسح راية المطاردة عبر certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC ثم إعادة تشغيل CertSvc. تعامل معه بوصفه حلًا بديلًا مُختبَرًا في المعمل فقط: فقد جرى التحقق منه في بيئة محكومة، وقد يعطّل التسجيل المشروع، وهو ليس بديلًا عن التحديث.

وإلى جانب هذه الثغرة تحديدًا، يبقى تحصين AD CS المعتاد مُجديًا: افرض موافقة المدير على القوالب الحساسة، وامنع الموضوعات (subjects) التي يوفّرها المهاجم على قوالب مصادقة العميل، وأزِل راية EDITF_ATTRIBUTESUBJECTALTNAME2 إن كانت مضبوطة، وخفّض ms-DS-MachineAccountQuota إلى 0 حيثما أمكن، وتعامل مع سلطة التصديق بوصفها أصلًا من الفئة صفر (Tier 0) مقصورًا على مسؤولي الفئة صفر. وينطبق هنا انضباط «دوّر السرّ بعد الترقيع» نفسه الذي انطبق على ثغرة SharePoint اليوم صفر: إن اشتبهت في وقوع استغلال، فافترض أن krbtgt قد اختُرق ودوّره مرتين.

هل ينبغي أن تقلق؟

نعم، إذا كنت تشغّل AD CS، والإلحاح هنا أعلى من بند Patch Tuesday العادي لأن الاستغلال متاح للعموم. فثغرة بدرجة CVSS 8.8 لا تحتاج سوى حساب نطاق وتُثمر krbtgt هي أقرب ما تكون إلى أسوأ الحالات بالنسبة لمهاجم داخلي أو لأي شخص سبق أن تصيّد مستخدمًا واحدًا منخفض القيمة. والعزاء الوحيد هو النطاق: فهذه ثغرة تصعيد صلاحيات داخلية، لا ثغرة تنفيذ أوامر عن بُعد (RCE) قبل المصادقة ومواجهة للإنترنت، فيحتاج المهاجم إلى موطئ قدم أولًا. لكن ذلك لا يجعلها منخفضة الخطورة — فمعظم عصابات برمجيات الفدية تمتلك ذلك الموطئ بالفعل بحلول الوقت الذي تبدأ فيه البحث عن الهيمنة على النطاق.

الأسئلة الشائعة

ما هي Certighost؟

‏Certighost هو الاسم العام المتداول لـ CVE-2026-54121، وهي ثغرة في خدمات شهادات Active Directory تتيح لمستخدم نطاق ذي صلاحيات منخفضة انتحال هوية وحدة تحكم نطاق عبر استغلال «مطاردة» سلطة التصديق الاحتياطية cdc. وقد صنّفتها Microsoft على أنها تفويض غير سليم بدرجة CVSS 8.8 ورقّعتها في 14 يوليو 2026.

هل يجري استغلال CVE-2026-54121 بنشاط؟

نُشر إثبات عملي فعّال للمفهوم في 24 يوليو 2026، ما يعني أن شيفرة استغلال موثوقة باتت متاحة للعموم. ولا يتطلب تشغيلها مهارة خاصة، فأي بيئة AD CS لا تزال غير مُرقَّعة ينبغي اعتبارها في خطر فوري حتى لو لم يُبلَّغ عن هجمات مُوجَّهة على نطاق واسع بعد.

كيف أُصلح Certighost؟

طبّق تحديث الأمان الصادر عن Microsoft في 14 يوليو 2026 على كل مضيف AD CS. فالترقيع يتحقق من أن هدف المطاردة cdc هو وحدة تحكم نطاق حقيقية قبل أن تتّبعه سلطة التصديق. وإذا لم تستطع الترقيع فورًا، فإن الحل البديل عبر سجل EDITF_ENABLECHASECLIENTDC هو إجراء مؤقت لا إصلاح دائم.

هل أنا متأثر إن كنت لا أشغّل خدمات شهادات Active Directory؟

لا. تستغل Certighost تحديدًا سلطة تصديق مؤسسية، فالبيئات الخالية من دور AD CS ليست معرّضة لهذه الثغرة. لكن المُلبِس أن كثيرًا من المؤسسات تشغّل سلطة تصديق منسية أنشأتها قبل سنوات — فتأكّد من أنك لا تملك أيًّا منها فعلًا قبل استبعاد الأمر.

المصادر

وقاص احمد وسیر

وقاص احمد وسیر

وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.

ذات صلة

المزيد في الأمن السيبراني

عرض الكل
wp2shell (CVE-2026-63030): ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، وما الذي يجب فعله الآن
الأمن السيبراني

wp2shell (CVE-2026-63030): ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، وما الذي يجب فعله الآن

إن wp2shell (CVE-2026-63030 + CVE-2026-60137) ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، ويجري استغلالها فعليًا في الواقع. إليك من هم المتأثرون، وكيف تعمل سلسلة الاستغلال، وكيفية تثبيت التصحيح، وكيفية التحقق مما إذا كان خادمك قد اختُرق بالفعل.

وقاص احمد وسیر8 دقائق قراءة
ثغرة تنفيذ التعليمات البرمجية عن بُعد الجديدة في Langflow (CVE-2026-10134) بدرجة خطورة كاملة 10 — رقّع الآن ودوّر مفاتيحك
الأمن السيبراني

ثغرة تنفيذ التعليمات البرمجية عن بُعد الجديدة في Langflow (CVE-2026-10134) بدرجة خطورة كاملة 10 — رقّع الآن ودوّر مفاتيحك

إن CVE-2026-10134 هي ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادَق عليها بدرجة CVSS 10.0 في Langflow (الإصدارات من 1.0.0 حتى 1.9.3) تتيح للمهاجمين قراءة كل سر على الخادم. إليك الخلل، والنمط الكامن وراء ثغرات RCE في Langflow لعام 2026، وكيفية الترقيع.

وقاص احمد وسیر8 دقائق قراءة
ثغرة SharePoint الصفرية CVE-2026-58644: رقّع الآن وبدّل مفاتيح الجهاز لديك
الأمن السيبراني

ثغرة SharePoint الصفرية CVE-2026-58644: رقّع الآن وبدّل مفاتيح الجهاز لديك

ثغرة SharePoint المسجّلة CVE-2026-58644 هي ثغرة يوم صفر لتنفيذ التعليمات البرمجية عن بُعد بتصنيف CVSS 9.8 ويجري استغلالها فعليًا في البرية. منحت CISA الوكالات الفيدرالية مهلة حتى July 19, 2026 لترقيع خوادم SharePoint Server المحلية، وتبديل مفاتيح جهاز IIS لديك لا يقل أهمية عن الترقيع نفسه.

وقاص احمد وسیر6 دقائق قراءة

النقاش · 0

كن لطيفًا. التعليقات علنية.

    النشرة البريدية · إصدار الاثنين

    ملخّص الاثنين.

    بريد واحد كل صباح اثنين. الأسبوع المقبل في الذكاء الاصطناعي والشركات الناشئة والاستضافة وأدوات المطوّرين — بلا حشو، وبلا إعلانات مموّهة.

    مجاني. يمكنك إلغاء الاشتراك بنقرة واحدة.