Microsoft'un Temmuz 2026 güvenlik güncellemesinde düzeltilen CVE-2026-54121 açığından yararlanan bir kanıt-üzerine-yapı (PoC) sızıntısı, kimlik doğrulanmış saldırganların Windows etki alanlarını ele geçirmesine olanak tanıyor. Bu açığın, Active Directory Sertifika Hizmetleri (AD CS) kullanılarak bir makine hesabının kimliğini usurpeden ve etki alanı denetleyicisi olarak kimlik doğrulaması yaparak etki alanı düzeyinde yönetici yetkilerine sahip olmaya olanak tanıdığı belirtildi.

Saldırganlar, AD CS'nin sertifika kayıt talepleri sırasında kullandığı 'chase' mekanizmasını kötüye kullanarak, sertifika yetkilisine (CA) yönlendirilen talepleri yönlendirerek ve hedeflenen makine hesabı için yanlış dizin bilgilerini döndürerek bu açığı istismar edebiliyorlar.

Microsoft, bu açığı düzeltmek için Temmuz güvenlik güncellemesinde doğrulama ekledi ve CA'nın, cdc özelliğinde belirtilen sunucunun geçerli bir etki alanı denetleyicisi olduğunu ve döndürülen kimliğin beklenen hesapla eşleştiğini doğrulamasını sağladı.