Windows Aktif Dizin Sertifika Hizmetleri Açığı: Certighost
“Certighost” olarak adlandırılan Windows Aktif Dizin Sertifika Hizmetleri açığı, yetkilendirilmiş saldırganların bir Windows alanını potansiyel olarak tehlikeye atmasına olanak tanıyan bir açık olarak ortaya çıktı. Bu güvenlik açığı, Microsoft tarafından 2026 Temmuz Patch Tuesday güncellemeleri kapsamında düzeltilmiştir ve CVE-2026-54121 koduyla izlenmektedir.
Saldırı Nasıl Çalışıyor?
Microsoft, bu açığın bir saldırganın makine hesaplarıyla ilişkili öznitelikleri manipüle ederek, PKINIT aracılığıyla o makine olarak kimlik doğrulamanızı sağlayacak bir sertifika elde edebileceğini belirtiyor.
Arazi üzerinde hareket eden bir saldırgan, bir alan denetleyici hesabını hedef alarak, o denetleyici gibi kimlik doğrulaması yapabilir ve yetkili Aktif Dizin işlemleri gerçekleştirebilir.
Etkilenen Sistemler
Bu açık, Microsoft’un Windows domaine dayalı sistemlerinde çalışan Aktif Dizin Sertifika Hizmetleri (AD CS) üzerinde etkili olmaktadır. Öne çıkan bazı detaylar şunlardır:
- Açık, düşük yetkili bir alan kullanıcısının bir Alan Denetleyicisi gibi davranmasına ve alanın tehlikeye girmesine olanak tanır.
- Açığın teknik ayrıntıları, H0j3n ve Aniq Fakhrul tarafından 14 Mayıs 2026’da Microsoft’a bildirildi.
- Bazı sistemler,
cdc(Müşteri DC) vermd(Uzak Alan) gibi öznitelikler kullanarak yapılan sertifika taleplerinde, sahte bir alan denetleyicisini doğrulamakta yetersiz kalmıştır.
Çözüm ve Korunma
Microsoft, Temmuz ayındaki güncellemelerde bu açığı kapatmak için, cdc özniteliği üzerinden sağlanan sunucunun, yetkili bir alan denetleyicisi olup olmadığını doğrulayan bir mekanizma ekledi. Bu değişiklikle, CA (Sertifika Otoritesi) saldırganın sağladığı sahte bilgileri kabul etmemektedir.
Güncelleme yapamayan yöneticiler için araştırmacılar, geçici bir çözüm önerisi geliştirmiştir:
certutil -setreg policyEditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force
Bununla birlikte, bu çözümü uygulamak sadece geçici bir önlem niteliğindedir ve üretim ortamlarında tam olarak test edilmemiştir. Bu nedenle, yöneticilerin en kısa sürede en son güvenlik güncellemelerini uygulamaları önemle tavsiye edilir.
Sonuç
Kuruluşlarda kullanılan Windows Aktif Dizin Sertifika Hizmetleri üzerindeki bu açığın etkileri ciddi olabilir. Okuyucuların şu adımları izlemeleri gerekmektedir:
- Kesinlikle Temmuz 2026 güncellemelerini yükleyin.
- Güncelleme yapamıyorsanız, yukarıda belirtilen geçici çözümü uygulayın.
- Sistemlerinizi düzenli olarak tarayarak olası saldırı izlerini kontrol edin.
Güvenliğiniz için proaktif önlemler almak oldukça önemlidir. Aksi takdirde, bu tür açıklar kötü niyetli saldırganlar tarafından istismar edilebilir.


