Microsoft Active Directory Certificate Services (AD CS) හි නව සොයාගත් දුර්බලතාවයක් හේතුවෙන්, අඩු-අවසර පරිශීලකයෙකුට සම්පූර්ණ Windows ඩොමේන් එකක් පාලනය කර ගැනීමට හැකියාව ලැබේ. CVE-2026-54121 ලෙස ලේඛනය වූ මෙම බිදීම, Certighost නමින් හඳුන්වන PoC එකෙන් ප්රදර්ශනය කර ඇත.
මෙම තර්ජනයේදී, පහසු අධික්ෂේපයක් භාවිතා කර පරිශීලකයා LDAP හරහා CA (Certificate Authority) වෙත සම්බන්ධ වෙයි. එතැනින් CA‑ට පණිවුඩයක් යවා, අතුරුදන් වූ සේවාදායකයක් ලෙස තමන්ගේ යන්ත්රය (attacker host) සලකුණු කරයි. CA එම යන්ත්රයට SMB/LDAP මඟින් සම්බන්ධ වීමෙන් පසු, පරිශීලකයා සැකසූ ව්යුහමය (fake LDAP/LSA) සේවාවක් මගින් සැබෑ DC (Domain Controller) ගේ SID සහ DNS නාමය ලබා ගනී. එම තොරතුරු CA විසින් “අධිකාරී” ලෙස පිළිගනිමින්, DC සදහා සත්ය සත්යාපන පත්රයක් (certificate) නිකුත් කරයි.
පසුකාලීනව, ප්රතිලාභ ලැබූ පත්රය PKINIT (Kerberos ප්රාථමික ප්රවේශය) මගින් DC ලෙස Kerberos TGT එකක් ලබා ගනී. ඒ TGT එක භාවිතා කර DCSync ක්රියාවලිය ක්රියාත්මක කර, krbtgt වැනි සංකේත පදනම් රහස් (hashes) ඇතුළු සියලුම ගුප්ත තොරතුරු සොරකම් කර ගත හැකිය. ඉන්පසු, ඩොමේන් පුරා පාලනය තවත් අඩු-අවසර පරිශීලකයකුට ලබා දීමට මේ තොරතුරු ප්රයෝජනයට ගත හැකිය.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ බොහෝ ආයතන, විශ්වවිද්යාල, රජයේ සේවාවන් Windows AD භාවිතා කරයි. මෙම නව තර්ජනය පරිශීලකයන්ට පහසුවෙන් පරිපාලක අවසර ලබා දීමේ අවදානමක් ඇති කරයි. සිසුන් සහ ඩෙවලොපර්වරුන්ට, AD CS සැකසීමේ හොඳම පද්ධති (best practices) ගැන ඉගෙන ගැනීමට අවස්ථාව ලැබේ. ආයතනික ව්යාපාර සඳහා, CA නෙට්වර්ක් සීමා කිරීම, ms-DS-MachineAccountQuota සැකසීම, සහ නවතම ජූලි 2026 යාවත්කාලීන පූර්ව පරීක්ෂාව අත්යවශ්ය වේ. මේ සියල්ල ආරක්ෂාකාරී IT පරිසරයක් ගොඩනැගීමට මූලික පියවර වේ.
මෙම CVE එකේ සාර්ථක ප්රතිකාර සඳහා, AD CS හි “chase” විශේෂාංගය අක්රිය කිරීම, CA වෙතින් අනිත් යන්ත්ර වෙත යන SMB/LDAP ගමන් මාර්ග සීමා කිරීම, සහ නව යාවත්කාලීන (July 2026) ස්ථාපනය කිරීම අවශ්ය වේ. එසේ නොකළහොත්, හුදෙක් මුරපදයක් වෙනස් කිරීම මගින් පවා පත්රය, ටිකට්, හෝ පERSISTENCE ඉවත් කළ නොහැක.
අවසන් වශයෙන්, Windows AD පරිසරයක් භාවිතා කරන සෑම ආයතනයක්ම මේ නව තර්ජනය පිළිබඳ අවධානයෙන් සිට, නියමිත ආරක්ෂක පියවර ගන්නා ලෙස අපි අනුමත කරමු.