← back
CVE-2021-42278highunder attackransomware

Active Directory Domain Services Elevation of Privilege Vulnerability

100Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.5epss 70%
from disclosure to weapon31 days
Published on NVDNov 10
1st PoC+31d
CISA KEV+152d
exploitation probability
70%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
12 public exploit(s)
Action required by CISAfederal deadline: 2022-05-02

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio no Active Directory Domain Services que permite a um atacante com apenas uma conta de domínio de baixo privilégio (ou a capacidade de criar um computador no domínio) se passar por um domain controller e obter um TGT (ticket Kerberos) com privilégios equivalentes a administrador de domínio. Importa porque a barreira de entrada é mínima — qualquer credencial de usuário comum ou máquina padrão de junção ao domínio basta — e o resultado final é comprometimento total do Active Directory.

Technical detail

A vulnerabilidade está classificada pela Microsoft sob CWE-20 (validação incorreta de entrada) e reside no processo de autenticação Kerberos do AD DS. O mecanismo, detalhado por pesquisadores independentes da falha original, explora o atributo sAMAccountName de contas de computador: por padrão, usuários de domínio autenticados têm permissão para criar até um certo número de contas de computador (msDS-MachineAccountQuota), e o Active Directory não valida adequadamente se o valor definido para sAMAccountName colide com o nome de um domain controller existente.

Ao criar uma conta de máquina e depois renomear seu sAMAccountName para o nome de um controlador de domínio (removendo o '$' final característico de contas de máquina), o atacante consegue solicitar, em nome dessa conta, um ticket Kerberos (TGT) sem senha via autenticação PKINIT/Kerberos pré-autenticado. O KDC processa a requisição usando o SID e privilégios associados ao nome que colide com o do DC, e não com os da conta de máquina de baixo privilégio real que a originou.

Essa CVE é tipicamente explorada em conjunto com CVE-2021-42287, que trata da forma como o Key Distribution Center (KDC) resolve nomes de serviço (SPN) durante a emissão de ticket de serviço (TGS) quando o objeto correspondente ao TGT original já não existe mais com aquele nome — o atacante renomeia a conta de volta após obter o TGT, criando uma inconsistência que o KDC resolve a favor do DC. A combinação das duas falhas ficou publicamente conhecida como cadeia 'noPac' ou 'sam-the-admin'.

O ponto crítico de pré-condição é o controle: o atacante precisa de credenciais de domínio válidas (mesmo de conta padrão) e da capacidade de criar/renomear uma conta de computador — isso é permitido por padrão na maioria dos ambientes AD via msDS-MachineAccountQuota > 0, mas não em domínios onde esse valor foi restringido a zero.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Active Directory Domain Services Elevation of Privilege Vulnerability
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.