Microsoft: “Certighost” AD Güvenlik Açığı için Kavram Kanıtı Açıklarından Yararlanma Keşfedildi.

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Microsoft, Temmuz ayındaki Yama Günü'nde, Active Directory aracılığıyla yönetim de dahil olmak üzere çok sayıda yazılım yaması dağıttı. Güvenlik açıklarından birinin kavram kanıtı yararlanma kodu artık çevrimiçi olarak ortaya çıktı. Microsoft, bunun saldırı olasılığını artıracağı konusunda uyarıyor ve yöneticilere tavsiyelerde bulunuyor.

Duyurudan sonra devamını okuyun

Microsoft'un Tehdit İstihbaratı, dün gece Bluesky'deki kavram kanıtı istismarına ilişkin uyarıyı yayınladı. “Certighost” güvenlik açığı, ağ saldırganlarının yararlanabileceği, Active Directory Sertifika Hizmetleri'ndeki (AD CS) yönetici hakları güvenlik açığının artmasıdır (CVE-2026-54121, CVSS) 8.8risk”yüksek“). Kayıtlı kullanıcılar, makine hesaplarının özniteliklerini değiştirebilir ve AD CS'den “PKINIT” aracılığıyla kimlik doğrulamasına izin veren bir sertifika alabilir. Microsoft, saldırganların bir etki alanı denetleyicisinin kimliğine bürünüp kimlik doğrulamasını gerçekleştirebileceğini ve ardından AD işlemlerini gerçekleştirebileceğini açıklıyor.

Microsoft ayrıca ayrıntılı güvenlik açığı analizi içeren kavram kanıtı kodu yayınlamanın saldırı olasılığını çok daha artırdığını da açıklıyor. Bu nedenle şirket, yöneticilerin en yüksek öncelikli Temmuz Yama Günü güncellemelerini mümkün olduğunca çabuk yüklemelerini öneriyor. Microsoft, güvenlik açığını test etmek için BT güvenlik araştırmacılarının faaliyetlerini gözlemlediğini ancak saldırganlar tarafından aktif olarak kötüye kullanıldığını henüz teyit edemediğini söyledi.

Microsoft Defender, bu güvenlik açığına yönelik kötü amaçlı sertifika isteklerini algılar ve “Certighost (CVE-2026-54121) AD CS'nin Potansiyel Kötüye Kullanımı” ve “Active Directory Sertifika Hizmetleri Saldırı Aracı Etkinliği” gibi uyarılar oluşturur. Günlüklerde yalnızca Certighost'a özgü olmayan başka hata mesajları da görebilirsiniz. Microsoft, güvenlik sorumlusu tespiti (LDAP), Active Directory sertifika hizmetlerini kötüye kullanma aracıyla ilgili şüpheli etkinlik, şüpheli Kerberos bilet istekleri veya DCSync (dizin hizmetleri çoğaltma) saldırısı gibi raporlardan bahsediyor.

Microsoft, BT yöneticilerinin Temmuz ayı yamalarını mutlaka Enterprise Certification Authority (CA) sahibi tüm sunuculara yüklemeleri gerektiğini açıklıyor. Microsoft çalışanları, bunun, CA onlarla iletişime geçmeden önce kayıt isteklerinin hedefini kontrol ederek koruma sağladığını ve dolayısıyla manipüle edilmiş sertifikaların verilmesini önlediğini açıklıyor.

Microsoft BT personeli, güncellemeleri hâlâ uygulayamıyorsanız, hem başarılı hem de başarısız işlemler için en azından “Sertifika Hizmetleri Denetimini Etkinleştir” denetim günlüklerini etkinleştirmeniz gerektiğini tavsiye ediyor. Denetim filtresi yapılandırmasının, sertifika yaşam döngüsüyle ilgili etkinlikleri yakalaması amaçlanır. Güvenlik olayları 4886 ve 4887, anormal sertifika isteklerini ve sorunlarını belirtir. Yöneticilerin ayrıca makine şablonları aracılığıyla istenen ve beklenmedik bir şekilde etki alanı denetleyicisi kimlik bilgilerini içeren sertifikalara daha yakından bakması gerekir.

Duyurudan sonra devamını okuyun


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir