กลับไปหน้าข่าวสาร

พบช่องโหว่ Certighost เปิดทางเข้าถึง Active Directory Domain (CVE-2026-54121)

แชร์:

นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ใน Active Directory Certificate Services (AD CS) ที่ตั้งชื่อว่า Certighost (CVE-2026-54121) ซึ่งได้รับคะแนน CVSS สูงถึง 8.8 (Critical) ช่องโหว่นี้เปิดทางให้ผู้ใช้งานทั่วไปภายใน Domain ที่มีสิทธิ์ต่ำ ปลอมตัวเป็น Domain Controller และเข้ายึดครอง Active Directory Domain ได้ทั้งหมด โดยไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบมาก่อน ล่าสุดมีการเผยแพร่ Proof-of-Concept Exploit ที่ใช้งานได้จริงสู่สาธารณะแล้ว


รายละเอียดช่องโหว่


ปัญหาเกิดขึ้นในกระบวนการออก Certificate สำหรับการยืนยันตัวตนแบบ Kerberos PKINIT (Public Key Cryptography for Initial Authentication) ซึ่งระบบต้องนำข้อมูลจาก Certificate ไปจับคู่กับบัญชีใน Active Directory


ช่องทางที่ถูกใช้โจมตีคือกลไก AD CS Enrollment Fallback ที่เรียกว่า "Chase" ในขั้นตอน Directory-object Resolution โดยผู้โจมตีที่ยืนยันตัวตนแล้ว (Authenticated) สามารถ:


  1. แก้ไข Attribute ที่เกี่ยวข้องกับบัญชี Machine Account ของตนเอง
  2. ส่ง Request Attribute พิเศษ เช่น cdc เพื่อหลอกให้ Certification Authority (CA) ไปสอบถามข้อมูลตัวตนจาก Host ที่ผู้โจมตีควบคุมได้ แทนที่จะเป็น Domain Controller จริง
  3. CA นำข้อมูลปลอมนี้ไปใช้ในการออก Certificate ที่ยืนยันตัวตนเป็น Domain Controller เป้าหมาย
  4. ผู้โจมตีนำ Certificate ที่ได้ไปใช้ผ่าน PKINIT เพื่อขอรับ Kerberos Credential ของบัญชี Domain Controller นั้น
  5. เนื่องจากบัญชี Domain Controller มีสิทธิ์ Replication ผู้โจมตีจึงสามารถรัน DCSync เพื่อดึงข้อมูลลับของบัญชี krbtgt ซึ่งเป็นกุญแจหลักของระบบ Kerberos ทั้ง Domain ออกมาได้


ผลลัพธ์สุดท้ายคือบัญชีผู้ใช้งาน Domain ธรรมดาที่ไม่มีสิทธิ์พิเศษใดๆ สามารถยกระดับไปสู่การควบคุม Active Directory Domain ทั้งหมดได้สำเร็จ


สถานะการเผยแพร่และความเสี่ยง


ช่องโหว่นี้ได้รับการแก้ไขแล้วในอัปเดตความปลอดภัยของ Microsoft ประจำเดือนกรกฎาคม 2026 โดยแพตช์จะตรวจสอบเป้าหมายของกลไก "Chase" ก่อนดำเนินการค้นหาข้อมูล อย่างไรก็ตาม การที่มี Proof-of-Concept ชื่อ "Certighost" เผยแพร่สู่สาธารณะแล้วในรูปแบบที่ใช้งานได้จริง ทำให้ระบบที่ยังไม่ได้แพตช์มีความเสี่ยงสูงมากต่อการถูกโจมตีทันที


ระบบที่ได้รับผลกระทบ


ช่องโหว่นี้กระทบสภาพแวดล้อม Windows Server ที่เปิดใช้งาน Active Directory Certificate Services (AD CS) และรองรับการยืนยันตัวตนแบบ Kerberos PKINIT ซึ่งเป็นการตั้งค่าที่พบได้ทั่วไปในองค์กรขนาดกลางถึงขนาดใหญ่จำนวนมากที่ใช้ AD CS เป็นส่วนหนึ่งของโครงสร้างพื้นฐานด้านการยืนยันตัวตน


ผลกระทบที่อาจเกิดขึ้น


  1. การเข้ายึดครอง Active Directory Domain ทั้งหมด จากบัญชีผู้ใช้งานทั่วไปที่ไม่มีสิทธิ์พิเศษใดๆ มาก่อน
  2. ขโมยข้อมูลลับ krbtgt ซึ่งเป็นกุญแจหลักของระบบ Kerberos ทำให้ผู้โจมตีสามารถสร้าง Golden Ticket และคงการเข้าถึง Domain ได้ในระยะยาว แม้จะเปลี่ยน Password ของบัญชีทั่วไปแล้วก็ตาม
  3. ควบคุมทรัพยากรทั้งหมดที่ผูกกับ Active Directory รวมถึงเซิร์ฟเวอร์ ฐานข้อมูล และระบบที่ใช้ AD เป็นศูนย์กลางการยืนยันตัวตน
  4. ความเสียหายที่ยากต่อการกู้คืน เนื่องจากการเข้ายึดครอง Domain Controller มักต้องใช้กระบวนการกู้คืนที่ซับซ้อนและใช้เวลานาน


สิ่งที่องค์กรควรทำ


  1. ติดตั้งอัปเดตความปลอดภัยของ Microsoft ประจำเดือนกรกฎาคม 2026 ทันที บนเซิร์ฟเวอร์ที่เปิดใช้งาน AD CS ทุกเครื่อง เนื่องจากมี Exploit ที่ใช้งานได้จริงเผยแพร่แล้ว
  2. ตรวจสอบ Log การออก Certificate ของ AD CS ย้อนหลัง เพื่อหาสัญญาณการขอ Certificate ที่ผิดปกติหรือมีการปลอมแปลงข้อมูลตัวตน
  3. ตรวจสอบว่ามีการทำ DCSync ที่ผิดปกติเกิดขึ้นแล้วหรือไม่ โดยเฉพาะจากบัญชีที่ไม่ควรมีสิทธิ์ Replication
  4. หากสงสัยว่าถูกโจมตีสำเร็จแล้ว ควรพิจารณาหมุนเวียนข้อมูลลับ krbtgt ตามแนวทางการกู้คืนจากเหตุการณ์ Golden Ticket


แนวทางลดความเสี่ยงระยะยาว


1. ทบทวนการตั้งค่า AD CS ให้เป็นไปตามแนวทาง Hardening ที่แนะนำ

ลดพื้นผิวการโจมตีที่เกี่ยวข้องกับกลไก Enrollment และการ Resolve ข้อมูลตัวตนต่างๆ


2. จำกัดสิทธิ์การแก้ไข Attribute ของ Machine Account

เฉพาะบัญชีที่จำเป็นต้องใช้งานจริงเท่านั้น เพื่อลดโอกาสที่ผู้โจมตีจะใช้ช่องทางนี้ในการปลอมแปลงตัวตน


3. ติดตั้งเครื่องมือตรวจสอบพฤติกรรม Active Directory (AD Monitoring)

ที่สามารถตรวจจับการออก Certificate ผิดปกติและการทำ DCSync แบบ Real-time


4. ทำ Patch Management สำหรับ AD CS และ Domain Controller เป็นลำดับความสำคัญสูงสุด

เนื่องจากเป็นระบบศูนย์กลางที่หากถูกยึดครองจะกระทบต่อทั้งองค์กร


วิเคราะห์ในมุมมองจาก TXEC


Certighost เป็นตัวอย่างล่าสุดของช่องโหว่ AD CS ที่แสดงให้เห็นว่าความซับซ้อนของกลไกการออก Certificate และการยืนยันตัวตนใน Active Directory ยังคงเป็นพื้นผิวการโจมตีที่มีความเสี่ยงสูงอย่างต่อเนื่อง แม้ Microsoft จะปรับปรุงกลไกด้านความปลอดภัยมาโดยตลอด


จุดที่ TXEC อยากเน้นย้ำเป็นพิเศษคือช่องโหว่นี้ทำให้บัญชีผู้ใช้งาน Domain ธรรมดาที่สุดกลายเป็นจุดเริ่มต้นของการยึดครอง Domain ทั้งหมดได้ องค์กรที่ใช้งาน Active Directory Certificate Services ควรตรวจสอบและแพตช์ระบบโดยด่วนที่สุด โดยเฉพาะในช่วงเวลานี้ที่มี Exploit Code เผยแพร่สู่สาธารณะแล้ว เนื่องจากผลกระทบจากการถูกยึดครอง Domain Controller มักรุนแรงกว่าการโจมตีในระดับเครื่องเดียวมาก และใช้เวลาฟื้นฟูนานกว่ามาก


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurityNews, BleepingComputer, The Hacker News, Help Net Security ]