Infographic die het aanvalsmechanisme van de Certighost kwetsbaarheid in Windows Active Directory uitlegt

Kritieke Certighost-kwetsbaarheid in Windows Active Directory: PoC-exploit vrijgegeven

Microsoft waarschuwt voor actief misbruik van CVE-2026-54121

Een proof-of-concept (PoC) exploit voor de zogeheten “Certighost”-kwetsbaarheid in Windows Active Directory Certificate Services (AD CS) is gepubliceerd. Hiermee kunnen geauthenticeerde aanvallers mogelijk een volledig Windows-domein overnemen. De kwetsbaarheid, geregistreerd als CVE-2026-54121, is op 14 mei 2026 gemeld aan Microsoft en op 14 juli 2026 gepatcht als onderdeel van de Patch Tuesday-updates.

Wat is het probleem?

De kwetsbaarheid bevindt zich in Active Directory Certificate Services (AD CS), de Public Key Infrastructure (PKI) van Microsoft voor Windows-domeinen. AD CS wordt gebruikt om certificaten uit te geven voor authenticatie en veilige communicatie binnen een organisatie.

Bij Certighost gaat het om een fallback-mechanisme, een zogenaamde “chase”, die wordt gebruikt tijdens certificaataanvragen. Hierbij worden twee waarden gebruikt:

  • cdc (Client DC): identificeert de server die de Certificaatautoriteit (CA) moet contacteren.
  • rmd (Remote Domain): identificeert het account waarnaar de CA moet zoeken.

Het probleem was dat systemen voorheen niet controleerden of de server die via de door de aanvaller gecontroleerde cdc-waarde werd opgegeven, een legitieme domeincontroller was. Hierdoor kon een aanvaller een eigen (schaduw)server opzetten, de CA naar die server laten verwijzen en zo valse directory-informatie voor een doelaccount retourneren.

Hoe werkt de aanval?

Een aanvaller met een laag geprivilegieerde gebruikersaccount kan als volgt te werk gaan:

  1. Machine-account aanmaken: De aanvaller maakt eerst een machine-account aan, wat onder de standaard ms-DS-MachineAccountQuota-configuratie is toegestaan.
  2. Rogue-services opzetten: De aanvaller start rogue SMB-, LSA- en LDAP-services op een eigen server.
  3. Certificaataanvraag indienen: De aanvaller dient een certificaataanvraag in die de CA naar de rogue-services stuurt en richt zich daarbij op een domeincontroller-account.
  4. Certificaat ontvangen: Omdat de CA de door de aanvaller gecontroleerde services vertrouwt, geeft deze een certificaat uit waarmee de aanvaller zich kan authenticeren als die domeincontroller.

De gepubliceerde certighost.py-exploit automatiseert dit proces volledig. Met het verkregen certificaat kan de aanvaller zich via PKINIT authenticeren als de domeincontroller, de Kerberos-referenties opslaan en het NT-hash van het account extraheren. Vervolgens kan de aanvaller met tools zoals Impacket’s secretsdump een DCSync-aanval uitvoeren en zo de krbtgt-accountgegevens stelen, waarmee het hele domein is gecompromitteerd.

Infographic die het aanvalsmechanisme van de Certighost kwetsbaarheid in Windows Active Directory uitlegt

Wat moet u doen?

Microsoft heeft het probleem opgelost in de beveiligingsupdates van juli 2026. De CA controleert nu of de in de cdc-waarde opgegeven server overeenkomt met een legitieme domeincontroller in Active Directory en of de geretourneerde identiteit overeenkomt met het verwachte account.

Actie: Installeer zo snel mogelijk de laatste Windows-beveiligingsupdates. Dit is de enige volledig geteste en aanbevolen oplossing. Zie ook ons eerdere artikel over kritieke Windows-kwetsbaarheden die zijn gepatcht voor meer context over het belang van tijdig patchen.

Als tijdelijke mitigatie, wanneer u de updates (nog) niet kunt installeren, kunt u de fallback uitschakelen met de volgende opdrachten (uitgevoerd met beheerdersrechten op de CA-server):

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Let op: Deze workaround is slechts een tijdelijke oplossing en is niet volledig getest in productieomgevingen. Prioriteit moet liggen bij het installeren van de officiële patches.

Impact voor Nederlandse bedrijven

Veel Nederlandse organisaties maken gebruik van Active Directory en AD CS voor identiteits- en toegangsbeheer. Deze kwetsbaarheid is bijzonder kritiek omdat een aanvaller met beperkte rechten het hele domein kan overnemen. De publicatie van een werkende PoC-exploit verhoogt de urgentie aanzienlijk, omdat aanvallers deze nu kunnen gebruiken om kwetsbare systemen te vinden en aan te vallen.

Vooral organisaties die nog niet hebben gepatcht lopen een groot risico. Het is raadzaam om direct te controleren of de updates van juli 2026 zijn geïnstalleerd en zo niet, dit als hoogste prioriteit uit te voeren.

Meer informatie

Bekijk de officiële Microsoft-beveiligingsmelding voor CVE-2026-54121 in de Microsoft Update Guide voor de meest actuele informatie.