นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ใน Active Directory Certificate Services (AD CS) ที่ตั้งชื่อว่า Certighost (CVE-2026-54121) ซึ่งได้รับคะแนน CVSS สูงถึง 8.8 (Critical) ช่องโหว่นี้เปิดทางให้ผู้ใช้งานทั่วไปภายใน Domain ที่มีสิทธิ์ต่ำ ปลอมตัวเป็น Domain Controller และเข้ายึดครอง Active Directory Domain ได้ทั้งหมด โดยไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบมาก่อน ล่าสุดมีการเผยแพร่ Proof-of-Concept Exploit ที่ใช้งานได้จริงสู่สาธารณะแล้ว
รายละเอียดช่องโหว่
ปัญหาเกิดขึ้นในกระบวนการออก Certificate สำหรับการยืนยันตัวตนแบบ Kerberos PKINIT (Public Key Cryptography for Initial Authentication) ซึ่งระบบต้องนำข้อมูลจาก Certificate ไปจับคู่กับบัญชีใน Active Directory
ช่องทางที่ถูกใช้โจมตีคือกลไก AD CS Enrollment Fallback ที่เรียกว่า "Chase" ในขั้นตอน Directory-object Resolution โดยผู้โจมตีที่ยืนยันตัวตนแล้ว (Authenticated) สามารถ:
- แก้ไข Attribute ที่เกี่ยวข้องกับบัญชี Machine Account ของตนเอง
- ส่ง Request Attribute พิเศษ เช่น
cdcเพื่อหลอกให้ Certification Authority (CA) ไปสอบถามข้อมูลตัวตนจาก Host ที่ผู้โจมตีควบคุมได้ แทนที่จะเป็น Domain Controller จริง - CA นำข้อมูลปลอมนี้ไปใช้ในการออก Certificate ที่ยืนยันตัวตนเป็น Domain Controller เป้าหมาย
- ผู้โจมตีนำ Certificate ที่ได้ไปใช้ผ่าน PKINIT เพื่อขอรับ Kerberos Credential ของบัญชี Domain Controller นั้น
- เนื่องจากบัญชี Domain Controller มีสิทธิ์ Replication ผู้โจมตีจึงสามารถรัน DCSync เพื่อดึงข้อมูลลับของบัญชี krbtgt ซึ่งเป็นกุญแจหลักของระบบ Kerberos ทั้ง Domain ออกมาได้
ผลลัพธ์สุดท้ายคือบัญชีผู้ใช้งาน Domain ธรรมดาที่ไม่มีสิทธิ์พิเศษใดๆ สามารถยกระดับไปสู่การควบคุม Active Directory Domain ทั้งหมดได้สำเร็จ
สถานะการเผยแพร่และความเสี่ยง
ช่องโหว่นี้ได้รับการแก้ไขแล้วในอัปเดตความปลอดภัยของ Microsoft ประจำเดือนกรกฎาคม 2026 โดยแพตช์จะตรวจสอบเป้าหมายของกลไก "Chase" ก่อนดำเนินการค้นหาข้อมูล อย่างไรก็ตาม การที่มี Proof-of-Concept ชื่อ "Certighost" เผยแพร่สู่สาธารณะแล้วในรูปแบบที่ใช้งานได้จริง ทำให้ระบบที่ยังไม่ได้แพตช์มีความเสี่ยงสูงมากต่อการถูกโจมตีทันที
ระบบที่ได้รับผลกระทบ
ช่องโหว่นี้กระทบสภาพแวดล้อม Windows Server ที่เปิดใช้งาน Active Directory Certificate Services (AD CS) และรองรับการยืนยันตัวตนแบบ Kerberos PKINIT ซึ่งเป็นการตั้งค่าที่พบได้ทั่วไปในองค์กรขนาดกลางถึงขนาดใหญ่จำนวนมากที่ใช้ AD CS เป็นส่วนหนึ่งของโครงสร้างพื้นฐานด้านการยืนยันตัวตน
ผลกระทบที่อาจเกิดขึ้น
- การเข้ายึดครอง Active Directory Domain ทั้งหมด จากบัญชีผู้ใช้งานทั่วไปที่ไม่มีสิทธิ์พิเศษใดๆ มาก่อน
- ขโมยข้อมูลลับ krbtgt ซึ่งเป็นกุญแจหลักของระบบ Kerberos ทำให้ผู้โจมตีสามารถสร้าง Golden Ticket และคงการเข้าถึง Domain ได้ในระยะยาว แม้จะเปลี่ยน Password ของบัญชีทั่วไปแล้วก็ตาม
- ควบคุมทรัพยากรทั้งหมดที่ผูกกับ Active Directory รวมถึงเซิร์ฟเวอร์ ฐานข้อมูล และระบบที่ใช้ AD เป็นศูนย์กลางการยืนยันตัวตน
- ความเสียหายที่ยากต่อการกู้คืน เนื่องจากการเข้ายึดครอง Domain Controller มักต้องใช้กระบวนการกู้คืนที่ซับซ้อนและใช้เวลานาน
สิ่งที่องค์กรควรทำ
- ติดตั้งอัปเดตความปลอดภัยของ Microsoft ประจำเดือนกรกฎาคม 2026 ทันที บนเซิร์ฟเวอร์ที่เปิดใช้งาน AD CS ทุกเครื่อง เนื่องจากมี Exploit ที่ใช้งานได้จริงเผยแพร่แล้ว
- ตรวจสอบ Log การออก Certificate ของ AD CS ย้อนหลัง เพื่อหาสัญญาณการขอ Certificate ที่ผิดปกติหรือมีการปลอมแปลงข้อมูลตัวตน
- ตรวจสอบว่ามีการทำ DCSync ที่ผิดปกติเกิดขึ้นแล้วหรือไม่ โดยเฉพาะจากบัญชีที่ไม่ควรมีสิทธิ์ Replication
- หากสงสัยว่าถูกโจมตีสำเร็จแล้ว ควรพิจารณาหมุนเวียนข้อมูลลับ krbtgt ตามแนวทางการกู้คืนจากเหตุการณ์ Golden Ticket
แนวทางลดความเสี่ยงระยะยาว
1. ทบทวนการตั้งค่า AD CS ให้เป็นไปตามแนวทาง Hardening ที่แนะนำ
ลดพื้นผิวการโจมตีที่เกี่ยวข้องกับกลไก Enrollment และการ Resolve ข้อมูลตัวตนต่างๆ
2. จำกัดสิทธิ์การแก้ไข Attribute ของ Machine Account
เฉพาะบัญชีที่จำเป็นต้องใช้งานจริงเท่านั้น เพื่อลดโอกาสที่ผู้โจมตีจะใช้ช่องทางนี้ในการปลอมแปลงตัวตน
3. ติดตั้งเครื่องมือตรวจสอบพฤติกรรม Active Directory (AD Monitoring)
ที่สามารถตรวจจับการออก Certificate ผิดปกติและการทำ DCSync แบบ Real-time
4. ทำ Patch Management สำหรับ AD CS และ Domain Controller เป็นลำดับความสำคัญสูงสุด
เนื่องจากเป็นระบบศูนย์กลางที่หากถูกยึดครองจะกระทบต่อทั้งองค์กร
วิเคราะห์ในมุมมองจาก TXEC
Certighost เป็นตัวอย่างล่าสุดของช่องโหว่ AD CS ที่แสดงให้เห็นว่าความซับซ้อนของกลไกการออก Certificate และการยืนยันตัวตนใน Active Directory ยังคงเป็นพื้นผิวการโจมตีที่มีความเสี่ยงสูงอย่างต่อเนื่อง แม้ Microsoft จะปรับปรุงกลไกด้านความปลอดภัยมาโดยตลอด
จุดที่ TXEC อยากเน้นย้ำเป็นพิเศษคือช่องโหว่นี้ทำให้บัญชีผู้ใช้งาน Domain ธรรมดาที่สุดกลายเป็นจุดเริ่มต้นของการยึดครอง Domain ทั้งหมดได้ องค์กรที่ใช้งาน Active Directory Certificate Services ควรตรวจสอบและแพตช์ระบบโดยด่วนที่สุด โดยเฉพาะในช่วงเวลานี้ที่มี Exploit Code เผยแพร่สู่สาธารณะแล้ว เนื่องจากผลกระทบจากการถูกยึดครอง Domain Controller มักรุนแรงกว่าการโจมตีในระดับเครื่องเดียวมาก และใช้เวลาฟื้นฟูนานกว่ามาก
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurityNews, BleepingComputer, The Hacker News, Help Net Security ]