Etki alanı ele geçirilmiş.
Windows Active Directory Açığı Etki Alanını Ele Geçirmeye İzin Verebiliyor
microsoft'un temmuz 2026'da yamaladığı "certighost" adlı kritik windows güvenlik açığı için çalışan bir istismar kodu paylaşıldı; düşük yetkili kullanıcılar etki alanını ele geçirebiliyor.
microsoft’un temmuz 2026 güvenlik güncellemeleriyle kapattığı kritik windows güvenlik açığı için çalışan bir istismar kodu (poc) kamuoyuyla paylaşıldı. “certighost” adıyla takip edilen zafiyet, kimliği doğrulanmış düşük yetkili bir kullanıcının belirli koşullar altında windows etki alanını ele geçirebilmesine imkân tanıyabiliyor. güvenlik uzmanları, ilgili yamaların gecikmeden yüklenmesi gerektiği konusunda sistem yöneticilerini uyardı. certighost açığı active directory sertifika ….
Microsoft’un Temmuz 2026 güvenlik güncellemeleriyle kapattığı kritik Windows güvenlik açığı için çalışan bir istismar kodu (PoC) kamuoyuyla paylaşıldı. “Certighost” adıyla takip edilen zafiyet, kimliği doğrulanmış düşük yetkili bir kullanıcının belirli koşullar altında Windows etki alanını ele geçirebilmesine imkân tanıyabiliyor. Güvenlik uzmanları, ilgili yamaların gecikmeden yüklenmesi gerektiği konusunda sistem yöneticilerini uyardı.
Certighost Açığı Active Directory Sertifika Sürecini Hedef Alıyor
CVE-2026-54121 kimliğiyle izlenen güvenlik açığı, Windows Active Directory Certificate Services (AD CS) bileşenini etkiliyor. AD CS, kurumsal ağlarda kimlik doğrulama ile güvenli iletişim için dijital sertifikalar oluşturan Microsoft altyapısı olarak kullanılıyor.
Microsoft’un teknik açıklamasına göre saldırgan, makine hesabına ait belirli öznitelikleri değiştirdikten sonra Active Directory Certificate Services üzerinden sahte bir sertifika alabiliyor. Hedef olarak bir etki alanı denetleyicisi seçildiğinde ise saldırgan, PKINIT tabanlı Kerberos kimlik doğrulamasıyla kendisini etki alanı denetleyicisi gibi gösterebiliyor. Başka bir ifadeyle başarılı saldırı, Active Directory üzerinde en yüksek ayrıcalıklara sahip işlemlerin gerçekleştirilmesine kapı aralayabiliyor.
Güvenlik araştırmacıları H0j3n ile Aniq Fakhrul, güvenlik açığını 14 Mayıs 2026 tarihinde Microsoft’a bildirdi. Şirket, sorunu Temmuz 2026 Patch Tuesday güncellemeleri kapsamında giderdi. Araştırmacılar ise geçen hafta zafiyetin teknik ayrıntılarını paylaşırken çalışan bir Certighost PoC aracını da yayınladı.
Araştırmacılar, Certighost.py adı verilen istismar aracının saldırı sürecini büyük ölçüde otomatik hâle getirdiğini belirtiyor. Araç, saldırganın oluşturduğu sahte hizmetler üzerinden Sertifika Yetkilisini yanıltıyor, ardından elde edilen sertifikayı kullanarak PKINIT ile Kerberos kimlik bilgilerini oluşturuyor. Son aşamada hesap özeti ile NT hash değerleri çıkarılarak daha ileri saldırılar gerçekleştirilebiliyor.
Teknik analiz, zafiyetin AD CS içindeki “chase” olarak adlandırılan isteğe bağlı geri dönüş mekanizmasından kaynaklandığını ortaya koyuyor. Eski sürümlerde Sertifika Yetkilisi, sertifika isteğinde belirtilen sunucunun gerçekten bir etki alanı denetleyicisi olup olmadığını doğrulamıyordu. Saldırganlar da bu davranışı kötüye kullanarak LDAP, SMB ile LSA servislerini taklit edebiliyor, yanlış dizin bilgileri döndürerek güvenilir görünen sertifikalar alabiliyordu.
Araştırmacılar, elde edilen Kerberos kimlik bilgileriyle Impacket araç takımındaki secretsdump yardımcı programını kullanarak DCSync saldırısı gerçekleştirmeyi de gösterdi. Bu yöntem sayesinde krbtgt hesabı gibi kritik Active Directory kimlik bilgilerinin ele geçirilebildiği ifade edildi. Krbtgt hesabının ele geçirilmesi, saldırganların uzun süreli etki alanı erişimi elde etmesine neden olabilecek en ciddi senaryolar arasında değerlendiriliyor.
Microsoft, yayınladığı güvenlik güncellemesiyle Sertifika Yetkilisinin artık cdc özniteliğinde belirtilen sunucunun gerçekten Active Directory üzerinde kayıtlı bir etki alanı denetleyicisi olduğunu doğruladığını açıkladı. Ayrıca dönen kimlik bilgilerinin beklenen hesapla eşleşmesi de zorunlu hâle getirildi. Güvenlik araştırmacıları, güncellemeyi henüz yükleyemeyen kurumların geçici önlem olarak ilgili “chase” mekanizmasını devre dışı bırakabileceğini belirtiyor. Yine de bu yöntemin üretim ortamlarında kapsamlı biçimde test edilmediği vurgulanırken kalıcı çözüm olarak Temmuz 2026 güvenlik yamalarının en kısa sürede kurulması öneriliyor.