Tillbaka till insikter

Certighost (CVE-2026-54121) öppnar dörren till din Enterprise CA — vad svenska SMB måste göra

En sårbarhet som rapporteras under namnet Certighost (CVE-2026-54121) kan låta en vanlig domänanvändare förvandla en Enterprise Certificate Authority till en domänkontrollant. Patchen rapporteras vara enkel — större poäng är vilka grundläggande misstag i privilegiehantering och förtroende som sårbarheten blottlägger.

Vad har hänt?

Säkerhetsforskare har identifierat en sårbarhet som kallas Certighost och som tilldelats CVE-2026-54121, enligt rapportering från BleepingComputer. Enligt uppgifter kan denna sårbarhet låta en vanlig domänanvändare få kontroll över en Enterprise Certificate Authority (CA) och i förlängningen utnyttja den positionen på ett sätt som i praktiken motsvarar att bli domänkontrollant.

Rapporten framhåller att själva patchen för sårbarheten i sig beskrivs som enkel att applicera, men att den egentliga lärdomen ligger i de underliggande riskerna: stående privilegier, implicit förtroende för PKI-komponenter och att PKI ofta inte behandlas som den Tier 0‑identitetsinfrastruktur den faktiskt är.

Varför detta berör svenska SMB

Många små och medelstora företag i Sverige använder Active Directory och interna certifikatlösningar för tjänster, fjärråtkomst och autentisering. En Enterprise CA är ofta central i dessa miljöer och ges höga privilegier i nätverket. För SMB som inte har samma resurser som stora organisationer för kontinuerlig hårdning och övervakning innebär det att en sårbarhet som Certighost kan vara särskilt allvarlig:

  • En komprometterad CA kan undergräva tilltron till hela intern PKI och öppna för vidare laterala rörelser i nätverket.
  • Många SMB har inte klart definierade rutiner för rotation av nycklar, begränsning av administrationskonton eller separering av roller för PKI.
  • Bristande övervakning av CA-aktiviteter kan göra incidenter svåra att upptäcka.

Vad bör ni göra nu?

Enligt rapporteringen är patchning det första och mest direkta steget. Utöver det är Certighost en påminnelse om att se över hur PKI och certifikatinstanser behandlas i organisationen. Konkret rekommendation för svenska SMB:

  • Applicera leverantörens patch så snart som möjligt för berörda CA-servrar.
  • Identifiera vilka servrar som utgör era Enterprise CA:er och dokumentera vilka konton som har administrativa rättigheter mot dem.
  • Minska stående privilegier: ta bort onödiga administrativa konton, använd tidsbegränsad åtkomst och separera roller.
  • Behandla PKI som Tier 0: isolera CA-servrar, använd hårdare skydd och begränsa nätverksåtkomst.
  • Granska och begränsa automatisk certifikatsutfärdande och mallar som kan ge utvidgade rättigheter.
  • Övervaka och logga alla kritiska händelser i CA:t (utfärdanden, återkallelser, konfigurationsändringar) och konfigurera larm.
  • Överväg att rotera nycklar/certifikat och verifiera backuplösningar för CA:n enligt era incidenthanteringsrutiner.

Slutsats

Certighost visar att det inte alltid räcker med att snabbt sprida en patch — sårbarheten handlar i grunden om hur privilegier och implicit förtroende är strukturerade i många nätverk. För svenska SMB innebär det en läxa: PKI-komponenter måste hanteras som kritisk identitetsinfrastruktur.

Kort råd: patcha omgående, kartlägg era CA‑instanser och minska stående privilegier så att PKI behandlas som Tier 0‑infrastruktur.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal