هجوم Certighost: استغلال CVE-2026-54121 لاختراق نطاقات ويندوز

كشف استغلال Certighost، المتابع بالرقم CVE-2026-54121، عن ثغرة حرجة في خدمات شهادات Active Directory تسمح باختراق كامل لنطاقات ويندوز باستخدام حسابات صلاحيات منخفضة. مايكروسوفت عالجت الثغرة في تحديثات يوليو 2026.
مقدمة تحليلية
في 27 يوليو 2026، ظهر استغلال إثبات مفهوم (PoC) جديد باسم "Certighost" يهدد أمن نطاقات Windows بشكل مباشر. يتيح هذا الاستغلال، المُتابع تحت المعرف CVE-2026-54121، للمهاجمين الموثقين إمكانية اختراق خدمات شهادات Active Directory (AD CS) بشكل كامل. الثغرة، التي أبلغ عنها الباحثان H0j3n و Aniq Fakhrul في 14 مايو 2026، قد أُصلحت بواسطة Microsoft ضمن تحديثات "Patch Tuesday" لشهر يوليو 2026. وصفت Microsoft هذه الثغرة بأنها تسمح لمهاجم موثق بتعديل سمات مرتبطة بحساب جهاز، مما يمكنه من الحصول على شهادة من AD CS تتيح المصادقة كجهاز عبر PKINIT. إذا تمكن المهاجم من استهداف حساب متحكم نطاق، يمكنه المصادقة كالمتحكم وأداء عمليات Active Directory بامتيازات عليا. إطلاق تفاصيل فنية علنية واستغلال عملي الأسبوع الماضي حوّل هذا التهديد من نظري إلى واقعي، مما يتطلب استجابة فورية من مسؤولي الأنظمة.
التحليل التقني
تستهدف ثغرة Certighost آلية احتياطية ("chase") داخل Active Directory Certificate Services (AD CS)، وهي البنية التحتية للمفاتيح العمومية من Microsoft المستخدمة لإصدار الشهادات للمصادقة والاتصالات الآمنة. تعتمد هذه الآلية على قيمتي طلب شهادة:
cdc(Client DC): تحدد الخادم الذي يجب على المرجع المصدق الاتصال به.rmd(Remote Domain): تحدد الحساب الذي يجب على المرجع المصدق البحث عنه.
كان الخلل يكمن في أن الأنظمة لم تتحقق سابقًا من أن الخادم المحدد في قيمة cdc، والتي يتحكم فيها المهاجم، كان متحكم نطاق شرعيًا. سمح هذا لمهاجم بتشغيل خدمات SMB و LSA و LDAP زائفة، وتوجيه المرجع المصدق إلى نظامه الخاضع لسيطرته، ثم إرجاع معلومات دليل خاطئة لحساب جهاز مستهدف.
مسار الهجوم وتطبيق الاستغلال
يتضمن مسار الهجوم، كما أظهره الباحثون، عدة خطوات: يقوم مستخدم ذو صلاحيات منخفضة بإنشاء حساب جهاز، وهو ما تسمح به إعدادات ms-DS-MachineAccountQuota الافتراضية. هذا الحساب، ككيان نطاق صالح، يسمح لنقطة نهاية "chase" التي يتحكم فيها المهاجم بتلبية فحوصات المصادقة المطلوبة للمرجع المصدق. بعد ذلك، يقدم المهاجم طلب شهادة يوجه المرجع المصدق إلى الخدمات الزائفة ويستهدف حساب متحكم نطاق. نظرًا لأن المرجع المصدق يثق في معلومات الهوية التي تُرجعها الخدمات التي يتحكم فيها المهاجم، فإنه يصدر شهادة يمكن استخدامها للمصادقة كمتكم النطاق وأداء عمليات Active Directory. يقوم استغلال certighost.py، وهو إثبات المفهوم المتاح علنًا، بأتمتة هذه العملية، حيث يستخدم الشهادة للمصادقة عبر PKINIT كمتكم النطاق المستهدف، ويحفظ بيانات اعتماد Kerberos الناتجة في ملف بامتداد .ccache، ويستخرج قيمة NT hash للحساب. وقد أظهر الباحثون استخدام بيانات اعتماد Kerberos المحفوظة مع أداة secretsdump من Impacket لتنفيذ هجوم DCSync واسترداد بيانات اعتماد حساب krbtgt. عالجت Microsoft الثغرة في تحديثات "Patch Tuesday" لشهر يوليو 2026 عن طريق إضافة التحقق من الصحة إلى عملية "chase"، حيث يتحقق المرجع المصدق الآن من أن الخادم المحدد في سمة cdc يتوافق مع متحكم نطاق شرعي في Active Directory ويؤكد أن الهوية المرجعة تتطابق مع الحساب المتوقع. يمكن للمسؤولين الذين لا يستطيعون تثبيت تحديثات يوليو الأمنية تعطيل آلية "chase" الاحتياطية الاختيارية باستخدام الأوامر certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC و Restart-Service CertSvc -Force، ولكن الباحثين أكدوا أن هذا حل مؤقت ولم يُختبر بشكل كامل في بيئات الإنتاج.
السياق وتأثير السوق
تُمثل ثغرة Certighost تحذيرًا صارخًا بشأن نقاط الضعف الكامنة في البنية التحتية الأساسية لنطاقات Windows، وخاصة Active Directory Certificate Services (AD CS). قبل هذا الاكتشاف، كانت المخاطر المرتبطة بسوء تكوين AD CS أو استغلال آليات الثقة فيها غالبًا ما تتطلب معرفة تقنية عميقة وموارد معينة. اليوم، ومع إطلاق استغلال إثبات المفهوم certighost.py، تغير الوضع بشكل جذري. لم يعد الأمر مجرد ثغرة نظرية، بل أصبح تهديدًا عمليًا يمكن لمهاجمين ذوي صلاحيات منخفضة استغلاله بسهولة نسبية، وذلك بفضل استغلال ميزة مثل ms-DS-MachineAccountQuota الافتراضية التي تسمح بإنشاء حسابات الآلة. هذا يمثل تحولًا من سيناريو يتطلب خبرة متقدمة في الاختراق إلى سيناريو يمكن تنفيذه بأدوات جاهزة. كانت حماية نطاقات Windows تعتمد سابقًا بشكل كبير على التصور بأن آليات الثقة الداخلية، مثل تلك الموجودة في AD CS، ستظل سليمة ما لم يتم استغلال نقاط ضعف معقدة. الآن، يُظهر Certighost أن هذه الثقة يمكن أن تُكسر من خلال التلاعب بسمات بسيطة. الشركات التي لم تطبق تحديثات "Patch Tuesday" لشهر يوليو 2026، وبالتالي لم تُفعل التحقق الإضافي على سمة cdc، تُعرض نفسها مباشرة لخطر اختراق نطاقها بالكامل. هذا يضعهم في موقف حرج، حيث إن أي تأخير في التطبيق يعادل ترك باب خلفي مفتوح للمهاجمين، في حين أن المنافسين الذين يلتزمون بالتحديثات الدورية يعززون دفاعاتهم ضد فئة جديدة من الهجمات الموثقة.
رؤية Glitch4Techs
إن استغلال Certighost، الموثق بالرمز CVE-2026-54121، ليس مجرد ثغرة أمنية عادية؛ إنه مؤشر صارخ على فشل أساسي في التحقق من الثقة ضمن بنية AD CS، التي تُعد عمودًا فقريًا لأمن نطاقات Windows. الحكم قاطع: يجب على المؤسسات تثبيت تحديثات Microsoft لشهر يوليو 2026 بشكل فوري دون تردد. إن وجود استغلال certighost.py كإثبات مفهوم متاح علنًا يقلل بشكل كبير من العوائق التقنية أمام المهاجمين، محولًا إمكانية الاختراق النظري إلى خطر عملي وشيك. السماح باستغلال سمة cdc غير المتحقق منها لتوجيه المرجع المصدق إلى خدمات زائفة، وبالتالي إصدار شهادات غير مشروعة لمتحكم نطاق، هو عيب تصميمي جاد. أي منظمة تتجاهل هذه التحديثات، أو تعتمد على الحلول المؤقتة التي لم تُختبر بشكل كامل في بيئات الإنتاج، تُعرض نفسها عمدًا لاختراق كامل لنطاقها من قبل مهاجم ذي صلاحيات منخفضة. هذا ليس خيارًا، بل ضرورة أمنية ملحة لضمان سلامة البنية التحتية الأساسية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
مقالات قد تهمك

vBulletin: استغلال علني لثغرة RCE بعد أربعة أسابيع من التصحيح

مايكروسوفت تكشف MAI-Cyber-1-Flash: أمن AI بنصف التكلفة

Nvidia تقود تحالف Open Secure AI Alliance: غياب OpenAI وجوجل يثير الشكوك
