CertiGhost mette a rischio Active Directory con un semplice account utente

La vulnerabilità CertiGhost consente di impersonare un Domain Controller sfruttando Active Directory Certificate Services.

Una nuova vulnerabilità identificata come CVE-2026-54121 sta attirando l’attenzione degli esperti di sicurezza per il suo impatto potenzialmente critico sugli ambienti Windows enterprise.

Soprannominata CertiGhost, questa falla mette in discussione uno dei principi cardine di Active Directory, ovvero la netta separazione tra utenti standard e Domain Controller.

Secondo le analisi disponibili, il problema risiede in una configurazione predefinita di Active Directory Certificate Services (AD CS), un componente diffuso e spesso dato per scontato nelle infrastrutture aziendali. In un contesto in cui la sicurezza si basa sempre più su identità e certificati digitali, questa vulnerabilità dimostra come anche meccanismi legittimi possano trasformarsi in vettori di attacco sofisticati e difficili da rilevare.

Come funziona e perché è pericolosa

CertiGhost nasce dall’interazione tra Active Directory Certificate Services, il protocollo Kerberos PKINIT e le modalità di validazione dei certificati macchina. In scenari specifici, un utente di dominio senza privilegi amministrativi può ottenere un certificato in grado di autenticarsi come un Domain Controller, senza dover compromettere direttamente sistemi critici.

Questo aspetto rende la vulnerabilità particolarmente insidiosa, perché non si basa su tecniche tradizionali come buffer overflow o esecuzione di codice remoto, ma su un uso combinato di funzionalità previste e considerate lecite.

Dal punto di vista operativo, molte delle attività generate durante l’attacco risultano indistinguibili da comportamenti normali, rendendo complesso il rilevamento tramite log standard. Una volta ottenuta l’identità di un Domain Controller, l’attaccante può accedere a risorse sensibili, richiedere ticket Kerberos privilegiati e muoversi lateralmente nella rete con un livello di accesso estremamente elevato. Il fatto che sia sufficiente un account utente valido amplifica ulteriormente il rischio, soprattutto in ambienti enterprise dove la superficie di attacco è ampia e stratificata.

Impatti reali e strategie di difesa

Le conseguenze di una vulnerabilità di questo tipo possono essere gravi per qualsiasi organizzazione.

L’impersonificazione di un Domain Controller consente di alterare i rapporti di fiducia all’interno della rete, compromettere sistemi critici e potenzialmente ottenere il controllo completo dell’infrastruttura. Tuttavia, l’effettiva esposizione dipende dalla configurazione di AD CS e dai template di certificato attivi: non tutte le installazioni risultano automaticamente vulnerabili, ma molte realtà aziendali utilizzano impostazioni compatibili con lo scenario descritto.

Microsoft ha già distribuito aggiornamenti di sicurezza per mitigare CVE-2026-54121, ma la semplice applicazione delle patch non basta. È fondamentale rivedere le configurazioni della PKI, limitare i permessi sui template di certificato più sensibili e controllare i meccanismi di registrazione automatica.

Un monitoraggio più attento delle richieste di certificati e delle autenticazioni PKINIT può aiutare a individuare attività sospette. Questa vicenda conferma un trend ormai consolidato: la sicurezza di Active Directory passa sempre più dalla corretta gestione dei certificati, un elemento spesso sottovalutato ma centrale nella protezione delle identità digitali.

Ti consigliamo anche

Link copiato negli appunti