A Microsoft disponibilizou atualizações de segurança para corrigir uma falha de gravidade alta no Active Directory Certificate Services (ADCS), a infraestrutura responsável por emitir identidades digitais em redes corporativas Windows. Identificada como CVE-2026-54121 e apelidada de Certighost, a vulnerabilidade permitia que um usuário com acessos básicos manipulasse o sistema de cadastro, obtivesse um certificado válido em nome de um Controlador de Domínio e assumisse o controle total da rede.
A brecha foi reportada à empresa em maio de 2026 pelos pesquisadores H0j3n e Aniq Fakhrul. A mesma dupla publicou os detalhes técnicos e o código de demonstração da exploração (PoC) dez dias após o lançamento do pacote de correção, liberado pela empresa em 14 de julho. Nesta segunda-feira (27), a equipe de Inteligência de Ameaças da Microsoft reforçou o alerta e divulgou orientações adicionais de monitoramento.
Nossos vídeos em destaque
O problema ocorria em um recurso de contingência do sistema chamado chase. Quando não encontrava a identidade do solicitante, a Autoridade Certificadora (CA) consultava um servidor secundário indicado no próprio pedido, mas sem verificar a legitimidade do endereço. Invasores aproveitavam essa brecha para apontar o sistema para servidores sob seu controle e fornecer dados falsos, o que levava a infraestrutura a emitir um certificado autêntico com a identidade de um Controlador de Domínio.
Conforme analisou Jason Soroko, pesquisador sênior da empresa de segurança Sectigo, a criptografia em si não apresentou falhas, pois a Autoridade Certificadora assinou o documento corretamente. Segundo ele, o erro ocorreu na etapa anterior, quando o sistema aceitou informações falsas de diretório como prova de identidade.
Ao obter o certificado fraudulento, o invasor autenticava-se na rede e utilizava ferramentas de extração de dados para copiar chaves mestras e credenciais de todos os usuários do ambiente corporativo.
“Uma conta de Controlador de Domínio possui direitos de replicação de diretório. Com a credencial resultante, o invasor pode solicitar segredos da conta, incluindo o segredo krbtgt”, detalharam H0j3n e Aniq Fakhrul, na documentação técnica da descoberta.
Em documento oficial de orientação de segurança, a Microsoft confirmou os riscos da exploração e informou que não identificou ataques ativos até o momento, embora tenha feito um alerta sobre a disponibilidade pública do código de invasão.
“A publicação do código de prova de conceito aumenta a probabilidade de tentativas de exploração, por isso recomendamos que os clientes priorizem a instalação da atualização de segurança o mais rápido possível”, declarou a big tech.
A atualização lançada pela empresa adicionou um processo de verificação prévia no Active Directory para confirmar a autenticidade do servidor antes da emissão de qualquer certificado. A orientação dada por Soroko e pela Microsoft para administradores de TI é aplicar a correção em todos os servidores com a Autoridade Certificadora Corporativa ativada.
Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.
)
)
)
)
)
)
)