Cybersecurity

Certighost (CVE-2026-54121): het AD CS-lek waarmee elke domeingebruiker je domein kan overnemen

Certighost (CVE-2026-54121) is een kritiek AD CS-lek, CVSS 8.8, waarmee elke domeingebruiker met lage rechten zich kan voordoen als een Domain Controller en het hele domein kan overnemen. Gepatcht op 14 juli; een werkende exploit werd op 24 juli openbaar. Patch nu.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 26 jul 2026 7 min leestijd
Certighost (CVE-2026-54121): het AD CS-lek waarmee elke domeingebruiker je domein kan overnemen

Certighost is een kritieke kwetsbaarheid in Active Directory Certificate Services (AD CS), geregistreerd als CVE-2026-54121, waarmee een gewone domeingebruiker met lage rechten zich kan voordoen als een Domain Controller en een compleet Windows-domein kan overnemen. Microsoft heeft het gepatcht in de beveiligingsupdate van 14 juli 2026 en beoordeelde het als onjuiste autorisatie met CVSS 8.8. Op 24 juli publiceerden de onderzoekers die het vonden een werkende proof-of-concept, dus het venster tussen "theoretisch" en "bruikbaar als wapen" is al gesloten. Draai je een Enterprise Certification Authority, dan is dit een patch-nu-kwestie.

Waarom het ertoe doet, is de kloof tussen hoe weinig de aanvaller nodig heeft en hoeveel hij ermee binnenhaalt. Geen beheerdersrechten. Geen phishing. Geen interactie van gebruikers. Eén gewoon domeinaccount is genoeg om met de sleutels van de directory naar buiten te lopen.

Wat is Certighost (CVE-2026-54121)?

Certighost is een bug rond onjuiste autorisatie in het AD CS-inschrijvingspad, op 24 juli 2026 onthuld door de onderzoekers H0j3n en Aniq Fakhrul. Wanneer een Certification Authority (CA) de identiteit niet kan bepalen van de machine waarvoor hij een certificaat uitgeeft, staat het Windows-inschrijvingsprotocol toe dat het verzoek terugvalattributen meelevert, waaronder cdc (welke domain-controllerhost te raadplegen) en rmd (welk object op te zoeken). De kwetsbare CA volgde die cdc-verwijzing naar een door de aanvaller beheerde host zonder te controleren of het een echte Domain Controller was. Die terugvalopzoeking heet een "chase". Door de chase op hun eigen malafide service te richten, overtuigt een aanvaller de CA ervan een certificaat aan te maken dat de identiteit van een Domain Controller draagt. Het treft Enterprise CA's op Windows Server 2012 tot en met 2025 die niet gepatcht waren vóór de update van juli 2026. Het resultaat is een volledige domeincompromittering vanuit het niets.

Hoe de Certighost-aanval werkt

De keten rijgt drie bekende zwakke plekken van Active Directory aaneen en maakt er één schoon pad voor privilege-escalatie van. Volgens de uiteenzetting van de onderzoekers en de analyse van Field Effect verloopt het ongeveer zo:

StapWat de aanvaller doet
1Maakt een computeraccount aan met de standaard ms-DS-MachineAccountQuota van 10 — elke domeingebruiker mag er tot tien toevoegen
2Zet malafide LSA- en LDAP-listeners op op ports 445 en 389
3Dient een certificaataanvraag in met een kwaadaardig cdc-attribuut dat de "chase" van de CA op die malafide host richt
4Relayeert de authenticatie-challenge van de CA naar een echte DC via Netlogon en levert de objectSid en dNSHostName van de doel-DC terug
5Ontvangt een certificaat dat authenticeert als de Domain Controller
6Gebruikt de replicatierechten van de DC om DCSync uit te voeren en het krbtgt-geheim op te halen

Zodra je krbtgt in handen hebt, kun je Golden Tickets vervalsen voor elk account in het domein. Dan is het spel voorbij: het certificaat authenticeert als de DC, en de replicatierechten van de DC laten de aanvaller de krbtgt-hash DCSyncen. De standaardwaarde 10 van ms-DS-MachineAccountQuota, waardoor elke geauthenticeerde gebruiker machineaccounts kan aanmaken, is hier de stille aanjager — het is dezelfde standaard die AD-aanvallen al jaren voedt.

Wie is getroffen

Je loopt risico als je een Enterprise Certification Authority draait (de AD CS-rol) die de updates van 14 juli 2026 niet had toegepast, het standaard Machine-certificaatsjabloon beschikbaar is voor inschrijving, en de CA de SMB- en LDAP-listeners van een aanvaller op het interne netwerk kan bereiken. Volgens de kwetsbaarheidsvermelding van SentinelOne betreffen de getroffen builds Windows Server 2016 en later die de CA-rol hosten.

Draai je helemaal geen AD CS, dan is Certighost niet direct op jou van toepassing — maar dit is een goed moment om dat te bevestigen, want tal van organisaties hebben jaren geleden een CA opgezet voor Wi-Fi- of VPN-certificaten en zijn vergeten dat die bestaat. Een vergeten Enterprise CA is precies het soort Tier 0-asset dat een kleine voet-tussen-de-deur in een volledige inbreuk verandert. Dit is dezelfde blootstelling op het identiteitsvlak die we behandelen in zero trust vs VPN: de certificate authority is een vertrouwensanker, en alles wat de output ervan kan vervalsen, is eigenaar van alles wat stroomafwaarts ligt.

Wat je nu moet doen

Patch eerst. Pas de beveiligingsupdate van 14 juli 2026 toe op elke host die de AD CS-rol draait. De fix voegt een validatiepoort (_ValidateChaseTargetIsDC) toe die IP-literals en misvormde namen weigert en bevestigt dat het cdc-doel oplost naar een echt Domain Controller-computerobject — met de vlag SERVER_TRUST_ACCOUNT en een overeenkomende SID — voordat het een chase volgt. Hij verschijnt volgens dezelfde maandelijkse Patch Tuesday-cadans die we uiteenzetten voor de recordbrekende ronde van juni, dus mogelijk staat hij al in je updatewachtrij.

Als je écht niet meteen kunt patchen, documenteerden de onderzoekers een noodoplossing — het wissen van de chase-vlag met certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC en het herstarten van CertSvc. Behandel het uitsluitend als een in het lab geteste workaround: het is gevalideerd in een gecontroleerde omgeving, kan legitieme inschrijving verstoren en is geen vervanging voor de update.

Buiten deze specifieke CVE loont de standaard AD CS-hardening nog steeds: dwing beheerdersgoedkeuring af op gevoelige sjablonen, sta geen door de aanvaller aangeleverde subjects toe op client-auth-sjablonen, verwijder de vlag EDITF_ATTRIBUTESUBJECTALTNAME2 als die is ingesteld, verlaag ms-DS-MachineAccountQuota naar 0 waar mogelijk, en behandel de CA als een Tier 0-asset dat is beperkt tot Tier 0-beheerders. Dezelfde discipline van "roteer het geheim nadat je hebt gepatcht" die gold voor de SharePoint zero-day geldt ook hier: vermoed je uitbuiting, ga er dan van uit dat krbtgt is gecompromitteerd en roteer het tweemaal.

Moet je je zorgen maken?

Ja, als je AD CS draait, en de urgentie is hoger dan bij een normaal Patch Tuesday-item omdat de exploit openbaar is. Een CVSS 8.8 die slechts een domeinaccount vereist en krbtgt oplevert, komt dicht bij het worstcasescenario voor een interne aanvaller of voor iemand die al één laagwaardige gebruiker heeft gephisht. De verzachtende omstandigheid is de reikwijdte: dit is een interne bug voor privilege-escalatie, geen op internet gerichte pre-auth RCE, dus een aanvaller heeft eerst een voet-tussen-de-deur nodig. Dat maakt het niet laag-risico — de meeste ransomwarebendes hebben die voet-tussen-de-deur al voordat ze op jacht gaan naar domeindominantie.

Veelgestelde vragen

Wat is Certighost?

Certighost is de publieke bijnaam voor CVE-2026-54121, een lek in Active Directory Certificate Services waarmee een domeingebruiker met lage rechten zich kan voordoen als een Domain Controller door de cdc-"chase"-terugval van de CA te misbruiken. Microsoft beoordeelde het als onjuiste autorisatie met CVSS 8.8 en patchte het op 14 juli 2026.

Wordt CVE-2026-54121 actief uitgebuit?

Een werkende proof-of-concept werd op 24 juli 2026 gepubliceerd, wat betekent dat betrouwbare exploitcode openbaar is. Er is geen bijzondere vaardigheid vereist om die uit te voeren, dus elke AD CS-omgeving die nog steeds ongepatcht is, moet als onmiddellijk risicovol worden beschouwd, ook al zijn gerichte aanvallen nog niet breed gerapporteerd.

Hoe verhelp ik Certighost?

Pas Microsofts beveiligingsupdate van 14 juli 2026 toe op elke AD CS-host. De patch valideert dat het cdc-chase-doel een echte Domain Controller is voordat de CA het volgt. Kun je niet ineens patchen, dan is de EDITF_ENABLECHASECLIENTDC-registerworkaround een tijdelijke noodoplossing, geen permanente fix.

Ben ik getroffen als ik geen Active Directory Certificate Services draai?

Nee. Certighost misbruikt specifiek een Enterprise Certification Authority, dus omgevingen zonder de AD CS-rol worden niet blootgesteld aan deze CVE. Het addertje is dat veel organisaties een vergeten CA draaien die ze jaren geleden hebben opgezet — bevestig dat je er echt geen hebt voordat je het uitsluit.

Bronnen

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.

Gerelateerd

Meer in Cybersecurity

Bekijk alles

Discussie · 0

Wees vriendelijk. Reacties zijn openbaar.

    Nieuwsbrief · Maandageditie

    De maandagbriefing.

    Eén e-mail elke maandagochtend. De week vooruit in AI, startups, hosting en devtools — geen onzin, geen gesponsorde lokkertjes.

    Gratis. Met één klik uitschrijven.