Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-54121 — يسمح التفويض غير السليم في خدمات شهادات Active Directory (AD CS) لمهاجم مُصرَّح له برفع الامتيازات عبر الشبكة. | Kitploit
أدوات/GitHubGitHub/chpratik/cve-2026-54121
تحليل الثغرات الأمنيةأمن الشبكاتاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثتحليل السجلات
GitHubchpratik/cve-2026-54121

CVE-2026-54121

يسمح التفويض غير السليم في خدمات شهادات Active Directory (AD CS) لمهاجم مُصرَّح له برفع الامتيازات عبر الشبكة.

عرض المستودع
1منذ 23 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ CVE-2026-54121 — تحقيق CTI لـ Certighost

تصعيد الامتيازات في خدمات شهادات Active Directory / خطر اختراق النطاق

CVE Name Severity CVSS CWE KEV PoC

أُنشئ بواسطة Pratik Chhetri
تاريخ التقرير: 2026-07-28


📌 الملخص التنفيذي


🚨 لماذا هذا مهم؟

يُعد Certighost خطيرًا لأنه يستهدف أساس الثقة في نطاق Windows: الهوية القائمة على الشهادات.

يمكن للهجوم الناجح أن يسمح لمستخدم نطاق بصلاحيات منخفضة بإساءة استخدام سلوك تسجيل شهادات AD CS وربما الحصول على شهادة مرتبطة بهوية وحدة تحكم المجال. وإذا حدث ذلك، قد يتمكن المهاجم من المصادقة بصفته وحدة تحكم المجال وتنفيذ عمليات مميزة في Active Directory.

أهم المخاطر اللاحقة هي:

انتحال هوية وحدة تحكم المجال ← DCSync ← كشف krbtgt ← خطر اختراق النطاق بمستوى Golden Ticket


🧠 السبب الجذري التقني

يكمن الخلل في آلية تراجع تسجيل AD CS لمرجع مصادقة المؤسسة تُعرف باسم chase.

في السلوك القابل للاستغلال:

  1. يمكن أن يتضمن طلب الشهادة السمتين cdc وrmd.
  2. يتبع مرجع المصادقة الهدف cdc المقدَّم من الطالب أثناء تحليل كائنات الدليل.
  3. قد يتصل مرجع المصادقة بمضيف يتحكم فيه المهاجم عبر SMB/LDAP.
  4. يقبل مرجع المصادقة بيانات الهوية المُعادة دون إثبات أن الهدف وحدة تحكم مجال حقيقية أولًا.
  5. يمكن التأثير على مواد هوية الشهادة ببيانات دليل يتحكم فيها المهاجم.

عالجت Microsoft المشكلة في يوليو 2026 بإضافة منطق تحقق يتحقق مما إذا كان هدف التتبع المقدَّم وحدة تحكم مجال شرعية قبل المتابعة.


🧭 مخطط مسار الهجوم

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 المنصات المتأثرة والإصدارات المُصلحة

الأولوية التشغيلية: حدّث خوادم AD CS / مرجع مصادقة المؤسسة أولًا.


🔥 ملخص الاستخبارات التقنية للتهديدات


🕒 الجدول الزمني للتحقيق

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ الأولويات الدفاعية

إجراءات فورية

  • حصر جميع خوادم AD CS / مرجع مصادقة المؤسسة.
  • تطبيق تحديثات أمان Microsoft لشهر يوليو 2026.
  • التحقق من مستويات الإصدارات المُصلحة لأنظمة التشغيل.
  • تأكيد سلوك مرجع المصادقة المُصحح حيثما أمكن.
  • تفعيل تدقيق AD CS والتحقق منه.
  • البحث في طلبات الشهادات التاريخية عن السمتين cdc وrmd.
  • مراجعة الحالات الشاذة في إصدار شهادات وحدة تحكم المجال.
  • مراقبة اتصالات SMB/LDAP الصادرة من مرجع المصادقة إلى مضيفات ليست وحدات تحكم مجال.
  • التحقيق في إنشاء حسابات أجهزة مشبوهة.
  • مراجعة مؤشرات DCSync وخطر كشف krbtgt.

تخفيف مؤقت إذا تأخر التصحيح

عطّل آلية التتبع الاحتياطية القابلة للاستغلال بمسح EDITF_ENABLECHASECLIENTDC فقط بعد الاختبار. قد يؤدي ذلك إلى تعطيل سير عمل التسجيل المشروع. يبقى تحديث يوليو 2026 هو المعالجة الموصى بها.


🔎 أفكار كشف عالية القيمة

طلب/إصدار AD CS

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

اتصالات الشبكة الصادرة من مرجع المصادقة

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

إنشاء حسابات الأجهزة

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

النشاط اللاحق لـ DCSync

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 مصفوفة المخاطر


✅ المؤشرات والثغرات المؤكدة


📚 التقرير الكامل

يتوفر تقرير CTI الكامل للمؤسسات هنا:

➡️ CVE-2026-54121_CTI_Report.md

يتضمن:

  • تعريف CVE الرسمي
  • التحقق من CPE
  • تعيين المنتجات المتأثرة والإصدارات المُصلحة
  • تحليل السبب الجذري
  • تقييم نضج الاستغلال
  • مراجعة الاستخبارات التقنية للتهديدات
  • جدول مؤشرات الاختراق (IOC)
  • تعيين MITRE ATT&CK
  • أفكار قواعد Sigma
  • إرشادات Wazuh
  • أوامر Splunk SPL
  • استعلامات Microsoft Sentinel KQL
  • مفاهيم Snort/Suricata
  • إرشادات التخفيف والاستجابة للحوادث
  • تقييم المخاطر
  • جدول مصادر الأدلة
  • الافتراضات والقيود

🔗 المراجع الأساسية

  • دليل تحديثات أمان Microsoft: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • واجهة برمجة تطبيقات خدمات CVE: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • كتالوج CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • التوثيق الفني لـ Certighost: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • مستودع PoC العام: https://github.com/aniqfakhrul/CVE-2026-54121
  • موجز Dataminr الاستخباري: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • واجهة برمجة تطبيقات FIRST EPSS: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • إدخال CVE في Tenable: https://www.tenable.com/cve/CVE-2026-54121

صحّح AD CS. ابحث عن إساءة استخدام الشهادات. قيّد الاتصالات الصادرة من مرجع المصادقة. احمِ سلسلة الثقة في النطاق.

تنزيل الأداة
الحقلالنتيجة
CVECVE-2026-54121
الاسمCertighost
البائعMicrosoft
المكوّنخدمات شهادات Active Directory، AD CS
مواطن الضعفCWE-285 — تفويض غير سليم
الأثرتصعيد الامتيازات؛ احتمال انتحال هوية وحدة تحكم المجال
CVSS v3.18.8 عالية — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
أقصى خطورة لدى MSRCحرجة
EPSS0.010520 / النسبة المئوية 60.799 اعتبارًا من 2026-07-27
CISA KEVغير موجود اعتبارًا من 2026-07-28
PoC عاممتاح على GitHub
استغلال مؤكَّد في البيئات الحيةغير موجود في التقارير العامة المراجعة
المخاطر الرئيسية على المؤسساتقد يحصل مستخدم مصادَق بصلاحيات منخفضة على مواد هوية شهادات تتيح انتحال هوية وحدة تحكم المجال وخطر DCSync
المنصةالإصدار المُصلحالتصحيح
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
العنصرالحالةالثقة
PoC عامموجودعالية
مستودعات GitHubموجودةمتوسطة-عالية
Exploit-DBغير موجودمتوسطة-عالية
وحدة Metasploitغير موجودةمتوسطة
CISA KEVغير موجودعالية
استغلال نشط مؤكَّدغير موجودمتوسطة-عالية
استخدام برمجيات الفديةغير موجودمتوسطة-عالية
إسناد إلى APTغير موجودمتوسطة-عالية
نضج الاستغلالPoC عام متاحعالية
البيئةالخطورةالأولويةالإجراء الموصى به
مرجع مصادقة مؤسسة غير مُصحح يمكن لمستخدمي النطاق العاديين الوصول إليهحرجةP0صحّح فورًا، وابحث عن الاستغلال، وقيّد الاتصالات الصادرة من مرجع المصادقة
مرجع مصادقة غير مُصحح مع توفر تسجيل قالب Machine على نطاق واسعحرجةP0صحّح، وراجع قوائم ACL للقالب، وراقب الإصدار
مرجع مصادقة مُصحح لكنه كان مكشوفًا خلال نافذة PoC العامةعاليةP1ابحث في الطلبات التاريخية ومؤشرات DCSync
مرجع مصادقة جذر دون اتصالمتوسطةP2صحّح خلال صيانة مُدارة
لا يوجد AD CS / لا يوجد مرجع مصادقة مؤسسةمنخفضةP3تحقق من الغياب وراقب جرد الأصول
الفئةالنتيجة
عناوين IP للمهاجمغير موجودة
نطاقات المهاجمغير موجودة
عناوين URL خبيثةغير موجودة
تجزئات البرمجيات الخبيثةغير موجودة
مفاتيح التسجيلغير موجودة
كائنات Mutexغير موجودة
اسم ملف PoC العامcertighost.py
السمات ذات الصلة في الطلبcdc, rmd
العملية ذات الصلةcertsrv.exe
المكوّن ذو الصلةcertpdef.dll
إشارة الشبكة الرئيسيةاتصالات SMB/LDAP الصادرة من مرجع المصادقة إلى مضيف ليس وحدة تحكم مجال