أمن سيبرانيقراءة دقيقتين

نشر exploit علني لثغرة Certighost في Active Directory Certificate Services بعد ترقيعها

المغزى

الجهة التي تصدر الشهادات كانت تسأل خادمًا يحدده صاحب الطلب نفسه عن هويته، ومع نشر exploit كامل صار الوقت بين الترقيع والاستغلال أقصر بكثير.

تسمح ثغرة CVE-2026-54121، المعروفة باسم Certighost، لمستخدم عادي داخل شبكة شركة، دون أي صلاحيات إدارية، بانتحال هوية Domain Controller. وقد رقّعتها Microsoft في تحديثاتها الأمنية الصادرة في 14 يوليو 2026، ثم نُشر في 24 يوليو 2026 proof-of-concept علني يعمل بالكامل.

وتقع الثغرة في Active Directory Certificate Services، أو AD CS، وهي الخدمة التي تصدر الشهادات الرقمية داخل شبكات Windows. فحين يصلها طلب شهادة ولا تستطيع تحديد هوية صاحبه، تتواصل مع خادم في Active Directory لتتحقق منها.

وموضع الخلل أن صاحب الطلب هو من كان يحدد الخادم الذي ستتحقق منه الخدمة. وكانت AD CS تتواصل مع ذلك العنوان دون أن تتأكد أولًا أنه Domain Controller حقيقي. أي أن الجهة المسؤولة عن التحقق من الهوية كانت تقبل أن يختار لها المستخدم مرجع التحقق.

والنتيجة شهادة Domain Controller صالحة تمامًا، يمكن أن تقود إلى السيطرة على النطاق (domain) بأكمله.

وتقول Microsoft إنها لم ترصد حتى الآن استغلالًا مؤكدًا من مهاجمين حقيقيين، وإن ما رصدته يشبه اختبارات أمنية. ونشرت إرشادات لكشف محاولات الاستغلال عبر Microsoft Defender.

غير أن نشر exploit جاهز يغيّر الحسابات. فالثغرة الموصوفة في تقرير تتطلب جهدًا من المهاجم لتحويلها إلى هجوم، أما الـ exploit المنشور فيختصر هذا الجهد. ولذلك يصبح السؤال عمليًا بالنسبة للشركات التي تشغّل AD CS: هل ثُبّتت تحديثات 14 يوليو على هذه الخوادم فعلًا، أم ما تزال في قائمة الانتظار.

المصادر

  1. شرح الثغرة في The Hacker News
  2. خبر نشر الـ proof-of-concept في Help Net Security
  3. إرشادات Microsoft لكشف Certighost عبر Defender
  4. تغطية Dark Reading

من عدد الاثنين 20 صفر - 3 أغسطس

أخبار ذات صلة

أخبار الاثنين 20 صفر - 3 أغسطس