Una nuova vulnerabilità, identificata come CVE-2026-54121 e soprannominata CertiGhost, sta attirando l’attenzione degli esperti di sicurezza per il suo potenziale impatto sugli ambienti Windows enterprise.

La falla mette in discussione uno dei principi cardine di Active Directory, ovvero la netta separazione tra utenti standard e Domain Controller. Secondo le analisi disponibili, il problema risiede in una configurazione predefinita di Active Directory Certificate Services (AD CS), un componente diffuso e spesso dato per scontato nelle infrastrutture aziendali.
In un contesto in cui la sicurezza si basa sempre più su identità e certificati digitali, questa vulnerabilità dimostra come anche meccanismi legittimi possano trasformarsi in vettori di attacco sofisticati e difficili da rilevare. CertiGhost nasce dall’interazione tra Active Directory Certificate Services, il protocollo Kerberos PKINIT e le modalità di validazione dei certificati macchina.
In scenari specifici, un utente di dominio senza privilegi amministrativi può ottenere un certificato in grado di autenticarsi come un Domain Controller, senza dover compromettere direttamente sistemi critici. Questo aspetto rende la vulnerabilità particolarmente insidiosa, perché non si basa su tecniche tradizionali come buffer overflow o esecuzione di codice remoto, ma su un uso combinato di funzionalità previste e considerate lecite.
Dal punto di vista operativo, molte delle attività generate durante l’attacco risultano indistinguibili da comportamenti normali, rendendo complesso il rilevamento tramite log standard. Una volta ottenuta l’identità di un Domain Controller, l’attaccante può accedere a risorse sensibili, richiedere ticket Kerberos privilegiati e muoversi lateralmente nella rete con un livello di accesso estremamente elevato.
Il fatto che sia sufficiente un account utente valido amplifica ulteriormente il rischio, soprattutto in ambienti enterprise dove la superficie di attacco è ampia e stratificata. Le conseguenze di una vulnerabilità di questo tipo possono essere gravi per qualsiasi organizzazione: l’impersonificazione di un Domain Controller consente di alterare i rapporti di fiducia all’interno della rete, compromettere sistemi critici e potenzialmente ottenere il controllo completo dell’infrastruttura.
Tuttavia, l’effettiva esposizione dipende dalla configurazione di AD CS e dai template di certificato attivi: non tutte le installazioni risultano automaticamente vulnerabili, ma molte realtà aziendali utilizzano impostazioni compatibili con lo scenario descritto. Microsoft ha già distribuito aggiornamenti di sicurezza per mitigare CVE-2026-54121, ma la semplice applicazione delle patch non basta.
È fondamentale rivedere le configurazioni della PKI (Public Key Infrastructure), limitare i permessi sui template di certificato più sensibili e controllare i meccanismi di registrazione automatica. Un monitoraggio più attento delle richieste di certificati e delle autenticazioni PKINIT può aiutare a individuare attività sospette.
Questa vicenda conferma un trend ormai consolidato: la sicurezza di Active Directory passa sempre più dalla corretta gestione dei certificati, un elemento spesso sottovalutato ma centrale nella protezione delle identità digitali. La vulnerabilità CertiGhost evidenzia l’importanza di una configurazione accurata e di un monitoraggio costante per proteggere le infrastrutture aziendali da attacchi sofisticati che sfruttano funzionalità legittime in modo improprio.
Hardware Ready Ready to Bench?