Giriş
Geliştiriciler H0j3n ve Aniq Fakhrul, 24 Temmuz’da, düşük yetkilere sahip bir Active Directory kullanıcısının bir Alan Denetleyicisi için bir sertifika almasına ve o makine olarak kimlik doğrulaması yapmasına olanak tanıyan bir güvenlik açığı tanıttı. Bu durum, siber güvenlik açısından son derece kritik bir riski temsil ediyor.
Saldırı Nasıl Çalışıyor?
Bu açık, Certighost olarak adlandırılmaktadır. Alan denetleyici hesapları, dizin çoğaltma haklarına sahip olduğundan, meydana gelen Kerberos kimlik bilgileri krbtgt gizli anahtarını DCSync aracılığıyla elde edebilir.
Saldırının gerçekleştirilmesi için ağ erişimi ve bir alan hesabı gerekmektedir; ancak yönetici haklarına ya da kullanıcı etkileşimine gerek yoktur. Araştırmacıların testinde, normal bir Domain Users hesabı, varsayılan ms-DS-MachineAccountQuota değerinde 10 altında bir bilgisayar hesabı oluşturabilmekte veya zaten kontrol edilen bir hesabı yeniden kullanabilmektedir.
Zincirin ayrıca, saldırıya açık bir kurumsal CA’yı, varsayılan Makine şablonu aracılığıyla kaydı ve CA’dan saldırganın SMB ve LDAP dinleyicilerine ağ ulaşılabilirliğini gerektirdiği belirtilmiştir.
Etkilenen Sistemler
- Windows Server 2012 ile Windows Server 2025 (Server Core sürümleri dahil)
- Windows 10, sürüm 1607 ve 1809
Microsoft, bu güvenlik açığını CVE-2026-54121 kodu ile onarmıştır. Açık, yanlış yetkilendirme olarak sınıflandırılmış ve CVSS puanı 8.8 olarak verilmiştir. Tüm yöneticilerin bu güncellemeleri sistemlerine yüklemeleri kritik önem taşımaktadır.
Çözüm ve Korunma
Kurumsal CA barındıran organizasyonların, 14 Temmuz’da yayınlanan Microsoft güncellemelerini AD CS sunucularına yüklemeleri gerekmektedir. 24 Temmuz itibarıyla, The Hacker News tarafından doğrulanan bir istismar bildirilmemiştir; ancak tam kanıt-of-kavram halka açıktır. Bu, istismarların gerçekleşmediği anlamına gelmez.
Ayrıca, araştırmacılar, acil bir yamanın mümkün olmadığı durumlarda iz takip etme (chase fallback) özelliğini devre dışı bırakmanın bir yolunu da belgelediler, ancak bu, geçerli kayıt akışlarını bozabilir.
Aksiyon
Yöneticilerin mümkün olan en kısa sürede sistemlerini güncellemeleri ve ağ yönlendirmelerini gözden geçirmeleri gerekmektedir. Aşağıdaki komutlar ile iz takip etme bayrağını temizleyebilir ve Sertifika Hizmetlerini yeniden başlatabilirsiniz:
certutil -setreg policyEditFlags -EDITF_ENABLECHASECLIENTDCRestart-Service CertSvc -ForceBu önlemi, yalnızca bir kontrol laboratuvarında test edilmiş olması dikkatlice göz önünde bulundurulmalıdır. Temmuz güncellemesini kalıcı çözüm olarak dikkate almak ve sistemlerinizi acilen güncellemek önemlidir.


