Cybersecurity

Certighost (CVE-2026-54121): el fallo de AD CS que permite a cualquier usuario del dominio apoderarse de él

Certighost (CVE-2026-54121) es un fallo crítico de AD CS, con CVSS 8.8, que permite a cualquier usuario del dominio con pocos privilegios suplantar a un Domain Controller y hacerse con todo el dominio. Corregido el 14 de julio; el 24 de julio se publicó un exploit funcional. Aplica el parche ya.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 26 jul 2026 7 min de lectura
Certighost (CVE-2026-54121): el fallo de AD CS que permite a cualquier usuario del dominio apoderarse de él

Certighost es una vulnerabilidad crítica de Active Directory Certificate Services (AD CS), identificada como CVE-2026-54121, que permite a un usuario común del dominio con pocos privilegios suplantar a un Domain Controller y apoderarse de un dominio de Windows completo. Microsoft la corrigió en la actualización de seguridad del 14 de julio de 2026 y la clasificó como autorización indebida con CVSS 8.8. El 24 de julio, los investigadores que la descubrieron publicaron una prueba de concepto funcional, así que la ventana entre lo «teórico» y lo «armado» ya se ha cerrado. Si administras una Enterprise Certification Authority, este es un asunto de aplicar el parche de inmediato.

Lo que lo hace tan grave es la distancia entre lo poco que necesita el atacante y lo mucho que obtiene. Sin derechos de administrador. Sin phishing. Sin interacción del usuario. Una sola cuenta normal del dominio basta para salir con las llaves del directorio.

¿Qué es Certighost (CVE-2026-54121)?

Certighost es un fallo de autorización indebida en la ruta de inscripción de AD CS, revelado el 24 de julio de 2026 por los investigadores H0j3n y Aniq Fakhrul. Cuando una Certification Authority (CA) no puede resolver la identidad de la máquina para la que emite un certificado, el protocolo de inscripción de Windows permite que la solicitud aporte atributos alternativos, entre ellos cdc (qué host de domain-controller consultar) y rmd (qué objeto buscar). La CA vulnerable seguía ese puntero cdc hacia un host controlado por el atacante sin comprobar que se tratara de un Domain Controller real. Esa búsqueda alternativa se denomina «chase». Al apuntar el chase hacia su propio servicio fraudulento, un atacante convence a la CA de que emita un certificado que porta la identidad de un Domain Controller. Afecta a las Enterprise CA en Windows Server 2012 hasta 2025 que no se habían parcheado antes de la actualización de julio de 2026. El resultado es el compromiso total del dominio partiendo de cero.

Cómo funciona el ataque Certighost

La cadena engarza tres puntos débiles muy conocidos de Active Directory y los convierte en una única ruta limpia de escalada de privilegios. Según el informe de los investigadores y el análisis de Field Effect, funciona más o menos así:

PasoQué hace el atacante
1Crea una cuenta de equipo aprovechando el valor por defecto de ms-DS-MachineAccountQuota, que es 10: cualquier usuario del dominio puede añadir hasta diez
2Levanta escuchas LSA y LDAP fraudulentas en los puertos 445 y 389
3Envía una solicitud de certificado con un atributo cdc malicioso que apunta el «chase» de la CA hacia ese host fraudulento
4Retransmite el desafío de autenticación de la CA a un DC real mediante Netlogon y devuelve el objectSid y el dNSHostName del DC objetivo
5Recibe un certificado que autentica como el Domain Controller
6Usa los derechos de replicación del DC para ejecutar DCSync y extraer el secreto de krbtgt

Una vez que dispones de krbtgt, puedes falsificar Golden Tickets para cualquier cuenta del dominio. Ahí se acabó la partida: el certificado autentica como el DC, y los derechos de replicación del DC permiten al atacante hacer DCSync del hash de krbtgt. El valor por defecto de 10 en ms-DS-MachineAccountQuota, que permite a cualquier usuario autenticado crear cuentas de equipo, es el facilitador silencioso aquí: es el mismo valor por defecto que ha alimentado ataques a AD durante años.

Quién está afectado

Estás expuesto si administras una Enterprise Certification Authority (el rol de AD CS) que no había aplicado las actualizaciones del 14 de julio de 2026, si la plantilla de certificado Machine por defecto está disponible para inscripción y si la CA puede alcanzar las escuchas SMB y LDAP de un atacante en la red interna. Según la entrada de vulnerabilidad de SentinelOne, las compilaciones afectadas abarcan Windows Server 2016 y posteriores que alojen el rol de CA.

Si no ejecutas AD CS en absoluto, Certighost no te afecta directamente, pero es un buen momento para confirmarlo, porque muchas organizaciones levantaron una CA hace años para certificados de Wi-Fi o VPN y olvidaron que existe. Una Enterprise CA olvidada es exactamente el tipo de activo de Tier 0 que convierte un pequeño punto de apoyo en una brecha completa. Es la misma exposición del plano de identidad que abordamos en zero trust vs VPN: la autoridad de certificación es un ancla de confianza, y cualquier cosa capaz de falsificar su salida controla todo lo que hay aguas abajo.

Qué hacer ahora

Aplica el parche primero. Instala la actualización de seguridad del 14 de julio de 2026 en cada host que ejecute el rol de AD CS. La corrección añade una comprobación de validación (_ValidateChaseTargetIsDC) que rechaza los literales IP y los nombres mal formados y confirma que el objetivo cdc se resuelve a un objeto de equipo Domain Controller genuino —con la marca SERVER_TRUST_ACCOUNT y un SID coincidente— antes de seguir cualquier chase. Se distribuye en la misma cadencia mensual de Patch Tuesday que desglosamos en la ronda récord de junio, así que puede que ya esté esperando en tu cola de actualizaciones.

Si de verdad no puedes parchear de inmediato, los investigadores documentaron una solución provisional: borrar la marca del chase con certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC y reiniciar CertSvc. Trátalo únicamente como una solución alternativa probada en laboratorio: se validó en un entorno controlado, puede interrumpir inscripciones legítimas y no sustituye a la actualización.

Más allá de este CVE concreto, el endurecimiento estándar de AD CS sigue mereciendo la pena: exige aprobación del gestor en las plantillas sensibles, no permitas sujetos proporcionados por el atacante en las plantillas de client-auth, elimina la marca EDITF_ATTRIBUTESUBJECTALTNAME2 si está activada, reduce ms-DS-MachineAccountQuota a 0 donde puedas y trata la CA como un activo de Tier 0 restringido a administradores de Tier 0. La misma disciplina de «rota el secreto después de parchear» que se aplicó al zero-day de SharePoint rige aquí: si sospechas que hubo explotación, da por comprometido krbtgt y rótalo dos veces.

¿Deberías preocuparte?

Sí, si ejecutas AD CS, y la urgencia es mayor que la de un asunto normal de Patch Tuesday porque el exploit es público. Un CVSS 8.8 que solo necesita una cuenta del dominio y entrega krbtgt se acerca al peor de los casos para un atacante interno o para cualquiera que ya haya hecho phishing a un único usuario de bajo valor. El único consuelo es el alcance: se trata de un fallo de escalada de privilegios interno, no de un RCE previo a la autenticación expuesto a internet, así que el atacante necesita antes un punto de apoyo. Eso no lo convierte en un riesgo bajo: la mayoría de los grupos de ransomware ya tienen ese punto de apoyo cuando empiezan a buscar el dominio del dominio.

Preguntas frecuentes

¿Qué es Certighost?

Certighost es el apodo público de CVE-2026-54121, un fallo de Active Directory Certificate Services que permite a un usuario del dominio con pocos privilegios suplantar a un Domain Controller abusando de la búsqueda alternativa «chase» del atributo cdc de la CA. Microsoft lo clasificó como autorización indebida con CVSS 8.8 y lo corrigió el 14 de julio de 2026.

¿Se está explotando activamente CVE-2026-54121?

El 24 de julio de 2026 se publicó una prueba de concepto funcional, lo que significa que hay código de exploit fiable disponible públicamente. No hace falta ninguna habilidad especial para ejecutarlo, así que cualquier entorno de AD CS que siga sin parchear debe considerarse en riesgo inmediato, aunque todavía no se hayan notificado ataques dirigidos de forma generalizada.

¿Cómo soluciono Certighost?

Aplica la actualización de seguridad de Microsoft del 14 de julio de 2026 en cada host de AD CS. El parche valida que el objetivo del chase cdc sea un Domain Controller real antes de que la CA lo siga. Si no puedes parchear de una vez, la solución alternativa del registro EDITF_ENABLECHASECLIENTDC es un remedio temporal, no una corrección permanente.

¿Estoy afectado si no ejecuto Active Directory Certificate Services?

No. Certighost abusa específicamente de una Enterprise Certification Authority, de modo que los entornos sin el rol de AD CS no están expuestos a este CVE. El detalle es que muchas organizaciones ejecutan una CA olvidada que configuraron hace años; confirma que de verdad no tienes ninguna antes de descartarlo.

Fuentes

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.

Relacionado

Más en Cybersecurity

Ver todo

Debate · 0

Sé amable. Los comentarios son públicos.

    Newsletter · Edición del lunes

    El resumen del lunes.

    Un correo cada lunes por la mañana. La semana que viene en IA, startups, hosting y herramientas dev: sin relleno, sin anzuelos patrocinados.

    Gratis. Cancela tu suscripción con un clic.