روش بهره برداری از آسیب پذیری AD CS افشا شد؛ هشدار فوری برای مدیران شبکه

کد اثباتمفهوم (PoC) و جزئیات فنی کامل برای آسیبپذیری بحرانی CVE-2026-54121 در سرویس گواهینامه اکتیو دایرکتوری (AD CS) که با نام Certighost نیز شناخته میشود، توسط تیم کشفکننده آن منتشر شده است. این آسیبپذیری از نوع افزایش سطح دسترسی (Privilege Elevation) است و میتواند به تصاحب کامل دامنه منجر شود. افشای روش بهره برداری از آسیب پذیری AD CS زنگ خطر را برای مدیران شبکه به صدا درآورده است تا با استفاده از خدمات امنیت شبکه، هرچه سریعتر نسبت به نصب وصلههای امنیتی مایکروسافت اقدام کنند. در ادامه با بررسی و گزارش فالنیک از آسیب پذیری سرویس گواهینامه اکتیو دایرکتوری (AD CS) همراه باشید.
آسیب پذیری AD CS با شناسه CVE-2026-54121 چیست؟
سرویس Active Directory Certificate Services (AD CS) یکی از سرویسهای اکتیو دایرکتوری در ویندوز سرور است که به سازمانها امکان پیادهسازی زیرساخت کلید عمومی (PKI) اختصاصی را میدهد. این سرویس در حکم یک مرجع صدور گواهینامه (Certificate Authority یا CA) عمل میکند و گواهیهای دیجیتال مورد نیاز برای احراز هویت، رمزنگاری و امضای اطلاعات را در سراسر شبکه مدیریت و صادر میکند.
آسیب پذیری AD CS با شناسه CVE-2026-54121، یک نقص امنیتی از نوع «مجوزدهی نادرست» (Improper Authorization) با امتیاز شدت 8.8 از 10 در سیستم امتیازدهی CVSS محسوب میشود که در رده بحرانی (Critical) قرار میگیرد.
بر اساس توضیحات رسمی مایکروسافت درباره این آسیبپذیری:
«یک مهاجم احراز هویتشده میتواند ویژگیهای مرتبط با یک حساب ماشین را دستکاری و گواهیای را از سرویس گواهینامه اکتیو دایرکتوری دریافت کند که به او اجازه میدهد با استفاده از پروتکل [PKINIT]، بهعنوان آن ماشین احراز هویت کند. در صورتی که حساب یک کنترلکننده دامنه (Domain Controller) هدف قرار گیرد، مهاجم میتواند خود را بهعنوان کنترلکننده دامنه جا بزند و به تمام عملیات سطحبالای اکتیو دایرکتوری دسترسی پیدا کند».
این آسیبپذیری توسط دو محقق امنیتی به نامهای Aniq Fakhrul و Muhammad Ali در ماه می 2026 (اردیبهشت‑خرداد 1405) به مایکروسافت گزارش شد و این شرکت در تاریخ 14 ژوئیه 2026 (معادل 23 تیر 1405) وصلههای امنیتی مربوطه را برای نسخههای مختلف ویندوز 10 و ویندوز سرور منتشر کرد.
در زمان انتشار وصله، مایکروسافت احتمال بهرهبرداری از این آسیبپذیری را «کماحتمال» ارزیابی کرده بود؛ اما با عمومیشدن کد اثباتمفهوم (PoC)، این ارزیابی ممکن است بازبینی شود.
نحوه بهرهبرداری از آسیب پذیری AD CS چگونه است؟
برای سوءاستفاده از آسیب پذیری CVE-2026-54121، مهاجم صرفاً به دسترسی شبکه به محیط سازمان و یک حساب کاربری عادی در دامنه نیاز دارد؛ بنابراین نیازی به دسترسی سطح بالا یا مدیر نیست.
روش بهرهبرداری از یک رفتار بازگشتی (Fallback) در فرایند صدور گواهی توسط مرجع گواهینامه (CA) استفاده میکند. هنگامی که CA یک درخواست صدور گواهی را پردازش میکند، باید هویت درخواستدهنده را با جستجو در دایرکتوری احراز کند. در برخی سناریوهای خاص که شامل چندین کنترلکننده دامنه میشود، CA ممکن است یک جستجوی دایرکتوری دوم (بهاصطلاح «تعقیب» یا Chase) را انجام داده و برای دریافت اطلاعات به میزبان دیگری متصل شود.

جالب آنکه این عملیات تعقیب (Chase) کاملاً قابل هدایت توسط درخواستدهنده است و مهاجم از طریق دو پارامتر در درخواست گواهی، آن را کنترل میکند:
cdc(Client DC): که نام میزبانی را مشخص میکند که CA باید با آن تماس بگیرد.rmd(Remote Domain): که نام اصلی (Principal) مورد جستجو را تعیین میکند.
هنگامی که هر دو پارامتر در درخواست وجود داشته باشند، CA ارتباطات SMB و LDAP را به سمت میزبانی که در cdc مشخص شده (و در کنترل مهاجم است) باز میکند، به دنبال اصلی که در rmd آمده میگردد و سپس از هر داده هویتی که از این میزبان مخرب دریافت کند، برای ساخت گواهی نهایی استفاده میکند.
دلیل موفقیت این حمله در عبور از بررسیهای امنیتی CA این است که یک حساب ماشین معمولی که از طریق تنظیمات پیشفرض ms-DS-MachineAccountQuota در اکتیو دایرکتوری ایجاد شده، خود بهتنهایی یک اصل معتبر در دامنه محسوب میشود. بنابراین میزبان تحت کنترل مهاجم میتواند بررسیهای اولیه CA را پاس کند، حتی اگر هیچگاه کنترلکننده دامنه واقعی نبوده باشد.
در پایان این فرایند مهاجم یک گواهی دیجیتال امضا شده توسط CA در اختیار دارد که او را بهعنوان کنترلکننده دامنه هدف (مثلاً یک Domain Controller واقعی) احراز هویت میکند. این گواهی از طریق پروتکل PKINIT قابل استفاده است و مهاجم میتواند با استفاده از آن، اعتبارنامههای کربروس (Kerberos TGT) مربوط به آن حساب کنترلکننده دامنه را دریافت کند.
از آنجایی که حسابهای کنترلکننده دامنه دارای حق تکثیر دایرکتوری (Directory Replication Rights) هستند، مهاجم در گام بعدی میتواند عملیات DCSync را اجرا کرده و هش حساب krbtgt (که کلید اصلی رمزنگاری کربروس در کل دامنه است) را استخراج نماید. این بهمعنای تصاحب کامل دامنه و تبدیل یک حساب کاربری عادی به سلطهگر کامل بر زیرساخت اکتیو دایرکتوری است.
وصله امنیتی فوری برای آسیب پذیری AD CS

مایکروسافت در بهروزرسانیهای امنیتی جولای 2026 خود، این حفره را با اضافه کردن اعتبارسنجی هدف تعقیب (Chase Target) پیش از انجام جستجوی دایرکتوری، بسته است.
به تمام مدیران سرور و شبکه توصیه اکید میشود که در سریعترین زمان ممکن، وصلههای مربوطه را روی «همه میزبانهای AD CS تحت تأثیر» نصب کنند.
وضعیت فعلی حملات در محیطهای واقعی
بر اساس آخرین گزارشهای موجود، تا لحظه تنظیم این خبر هیچ مورد شناختهشدهای از سوءاستفاده فعالانه از این آسیبپذیری در محیطهای واقعی (In-the-Wild) مشاهده نشده است. اما با توجه به انتشار کد اثباتمفهوم (PoC) و جزئیات فنی کامل، احتمال افزایش حملات در روزهای آینده بسیار بالاست و مدیران باید هرچه سریعتر نسبت به وصلهسازی یا اعمال تنظیمات کاهشی اقدام کنند.
با توجه به پیچیدگیهای فنی این آسیبپذیری و تأثیر مستقیم آن بر زیرساخت حیاتی احراز هویت و گواهینامهها، توصیه اکید میشود که فرایند وصلهسازی، اعمال تنظیمات امنیتی و پایش پیادهسازی آن توسط تیم متخصص امنیت شبکه انجام شود تا از بروز هرگونه خطای انسانی، نقص در پیادهسازی یا بازماندن دریچههای امنیتی جلوگیری بهعمل آید. برای این منظور متخصصان ما در کنار شما هستند؛ همین حالا با شماره 0218363 تماس بگیرید.



