سواتي خاندلوال24 يوليو 2026الضعف / أمن المؤسسات

نشر الباحثون H0j3n وAniq Fakhrul استغلالًا عمليًا في 24 يوليو يتيح لمستخدم Active Directory منخفض الامتيازات الحصول على شهادة لوحدة تحكم المجال والمصادقة على أنها هذا الجهاز.

أطلقوا عليها اسم الخلل سيرتيغوست. نظرًا لأن حسابات وحدة تحكم المجال تحمل حقوق النسخ المتماثل للدليل، فيمكن لبيانات اعتماد Kerberos الناتجة استرداد ملف krbtgt سرا من خلال DCSync.

قامت Microsoft بتصحيح مشكلة خدمات شهادات Active Directory (AD CS) قبل عشرة أيام CVE-2026-54121. وصنفت مايكروسوفت الخلل على أنه ترخيص غير لائق وأعطته درجة CVSS تبلغ 8.8.

يتطلب الاستغلال الوصول إلى الشبكة وحساب المجال، ولكن بدون حقوق المسؤول أو تفاعل المستخدم. في اختبار الباحثين، طبيعي Domain Users يمكن للحساب إنشاء حساب كمبيوتر ضمن الإعداد الافتراضي ms-DS-MachineAccountQuota قيمة 10 أو إعادة استخدام واحدة تم التحكم فيها بالفعل.

تتطلب السلسلة أيضًا مرجعًا مصدقًا للمؤسسة يتبع مسار السلسلة الضعيفة، والتسجيل من خلال قالب الجهاز الافتراضي، وإمكانية الوصول إلى الشبكة من المرجع المصدق إلى مستمعي SMB وLDAP للمهاجم.

يجب على المؤسسات التي تقوم بتشغيل مرجع مصدق للمؤسسة تثبيت تحديثات Microsoft بتاريخ 14 يوليو على مضيفي AD CS. اعتبارًا من 24 يوليو، لم يُبلغ أي مصدر رئيسي استعرضته The Hacker News عن الاستغلال في البرية، لكن إثبات المفهوم الكامل كان علنيًا. إن غياب الإبلاغ لا يثبت أن الاستغلال لم يحدث.

قام الباحثون أيضًا بتوثيق طريقة تم اختبارها معمليًا لتعطيل عملية المطاردة الاحتياطية عندما لا يكون التصحيح الفوري ممكنًا، على الرغم من أنه يمكن أن يعطل تدفقات التسجيل المشروعة.

يقع الخطأ في الإجراء الاحتياطي لتسجيل AD CS المعروف باسم المطاردة. عندما يتعذر على المرجع المصدق (CA) الحصول على معلومات الكيان النهائي، يسمح بروتوكول تسجيل Windows بتقديم طلب cdc، خادم Active Directory للاتصال به، و rmd، كائن الجهاز المطلوب حله.

وجد الباحثون أن المرجع المصدق يتبع ما قدمه الطالب cdc المضيف عبر كتلة رسائل الخادم (SMB) وبروتوكول الوصول الخفيف إلى الدليل (LDAP) دون إثبات أنه وحدة تحكم بالمجال حقيقية.

يمكن للمهاجم تشغيل خدمات هيئة الأمان المحلية (LSA) وLDAP المارقة، وترحيل تحدي مصادقة CA إلى وحدة تحكم المجال الحقيقية عبر Netlogon، وإرجاع وحدة تحكم المجال المستهدفة objectSid و dNSHostName. قام حساب الجهاز الذي يتم التحكم فيه بتوفير هوية المجال الصالحة اللازمة لاستمرار المرجع المصدق (CA). قام CA بتوثيق هذا الحساب، ثم قام بتوقيع هوية وحدة تحكم المجال المستهدفة في الشهادة.

يعمل الاستغلال العام على أتمتة السلسلة. يقوم بإنشاء حساب كمبيوتر أو إعادة استخدام الحساب المحدد به --computer-name. تبدأ الأداة المستمعين على المنافذ 445 و 389 وينقل تحدي CA إلى وحدة تحكم المجال الحقيقية Netlogon. ومن ثم يقدم cdc و rmd الصفات ويكتب أ PFX الملف وذاكرة التخزين المؤقت لبيانات اعتماد Kerberos.

يستخدم هذا الاستغلال تشفير المفتاح العام للمصادقة الأولية في Kerberos (PKINIT) للمصادقة كوحدة تحكم المجال المستهدفة. يمكن لبيانات الاعتماد الناتجة طلب أسرار الحساب من خلال DCSync، مشتمل krbtgt.

وجد التحليل الثنائي الذي أجراه الباحثون أن تحديث Microsoft لشهر يوليو يضيف CRequestInstance::_ValidateChaseTargetIsDC ل certpdef.dll قبل أن يتبع CA مطاردة. يرفض التحقق من الصحة قيم IP الحرفية والأسماء الطويلة وأحرف LDAP الأولية. كما يتطلب أيضًا كائن كمبيوتر Active Directory مطابقًا تمامًا والذي يتطابق اسم DNS الخاص به مع الهدف والذي userAccountControl يشمل SERVER_TRUST_ACCOUNT (8192). في وقت لاحق SID كتل المقارنة استبدال الكائنات.

تم اختبار الاستغلال العام في مجموعة Windows Server 2016 أو الإصدارات الأحدث باستخدام Enterprise CA وقالب شهادة الجهاز الافتراضي والحصة الافتراضية لحساب الجهاز. يسرد سجل NVD بشكل منفصل Windows Server 2012 حتى Windows Server 2025، بما في ذلك إصدارات Server Core المدرجة، على أنها متأثرة. كما يسرد أيضًا إصدارات Windows 10 1607 و1809. ولم يكن الخلل موجودًا في كتالوج الثغرات الأمنية المستغلة المعروفة التابع لـ CISA في 24 يوليو.

أبلغ الباحثون Microsoft بالخلل في 14 مايو. وأكدت Microsoft ذلك في 22 مايو وأصلحته في 14 يوليو. وكشف الباحثون عنه علنًا في 24 يوليو. يمكن للمسؤولين الذين لا يستطيعون التصحيح على الفور مسح علامة المطاردة وإعادة تشغيل خدمات الشهادات:

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

Restart-Service CertSvc -Force

اختبر الباحثون هذا التخفيف فقط في مختبر خاضع للرقابة. يوصون بتنظيمه أولاً والتعامل مع تحديث يوليو باعتباره الإصلاح الدائم.

شاركها.
اترك تعليقاً