
يسمح التفويض غير السليم في خدمات شهادات Active Directory (AD CS) لمهاجم مُصرَّح له برفع الامتيازات عبر الشبكة.
أُنشئ بواسطة Pratik Chhetri
تاريخ التقرير: 2026-07-28
يُعد Certighost خطيرًا لأنه يستهدف أساس الثقة في نطاق Windows: الهوية القائمة على الشهادات.
يمكن للهجوم الناجح أن يسمح لمستخدم نطاق بصلاحيات منخفضة بإساءة استخدام سلوك تسجيل شهادات AD CS وربما الحصول على شهادة مرتبطة بهوية وحدة تحكم المجال. وإذا حدث ذلك، قد يتمكن المهاجم من المصادقة بصفته وحدة تحكم المجال وتنفيذ عمليات مميزة في Active Directory.
أهم المخاطر اللاحقة هي:
انتحال هوية وحدة تحكم المجال ← DCSync ← كشف krbtgt ← خطر اختراق النطاق بمستوى Golden Ticket
يكمن الخلل في آلية تراجع تسجيل AD CS لمرجع مصادقة المؤسسة تُعرف باسم chase.
في السلوك القابل للاستغلال:
cdc وrmd.cdc المقدَّم من الطالب أثناء تحليل كائنات الدليل.عالجت Microsoft المشكلة في يوليو 2026 بإضافة منطق تحقق يتحقق مما إذا كان هدف التتبع المقدَّم وحدة تحكم مجال شرعية قبل المتابعة.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
الأولوية التشغيلية: حدّث خوادم AD CS / مرجع مصادقة المؤسسة أولًا.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc وrmd.krbtgt.عطّل آلية التتبع الاحتياطية القابلة للاستغلال بمسح EDITF_ENABLECHASECLIENTDC فقط بعد الاختبار. قد يؤدي ذلك إلى تعطيل سير عمل التسجيل المشروع. يبقى تحديث يوليو 2026 هو المعالجة الموصى بها.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
يتوفر تقرير CTI الكامل للمؤسسات هنا:
➡️ CVE-2026-54121_CTI_Report.md
يتضمن:
صحّح AD CS. ابحث عن إساءة استخدام الشهادات. قيّد الاتصالات الصادرة من مرجع المصادقة. احمِ سلسلة الثقة في النطاق.
| الحقل | النتيجة |
|---|
| CVE | CVE-2026-54121 |
| الاسم | Certighost |
| البائع | Microsoft |
| المكوّن | خدمات شهادات Active Directory، AD CS |
| مواطن الضعف | CWE-285 — تفويض غير سليم |
| الأثر | تصعيد الامتيازات؛ احتمال انتحال هوية وحدة تحكم المجال |
| CVSS v3.1 | 8.8 عالية — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| أقصى خطورة لدى MSRC | حرجة |
| EPSS | 0.010520 / النسبة المئوية 60.799 اعتبارًا من 2026-07-27 |
| CISA KEV | غير موجود اعتبارًا من 2026-07-28 |
| PoC عام | متاح على GitHub |
| استغلال مؤكَّد في البيئات الحية | غير موجود في التقارير العامة المراجعة |
| المخاطر الرئيسية على المؤسسات | قد يحصل مستخدم مصادَق بصلاحيات منخفضة على مواد هوية شهادات تتيح انتحال هوية وحدة تحكم المجال وخطر DCSync |
| المنصة | الإصدار المُصلح | التصحيح |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
| العنصر | الحالة | الثقة |
|---|
| PoC عام | موجود | عالية |
| مستودعات GitHub | موجودة | متوسطة-عالية |
| Exploit-DB | غير موجود | متوسطة-عالية |
| وحدة Metasploit | غير موجودة | متوسطة |
| CISA KEV | غير موجود | عالية |
| استغلال نشط مؤكَّد | غير موجود | متوسطة-عالية |
| استخدام برمجيات الفدية | غير موجود | متوسطة-عالية |
| إسناد إلى APT | غير موجود | متوسطة-عالية |
| نضج الاستغلال | PoC عام متاح | عالية |
| البيئة | الخطورة | الأولوية | الإجراء الموصى به |
|---|
| مرجع مصادقة مؤسسة غير مُصحح يمكن لمستخدمي النطاق العاديين الوصول إليه | حرجة | P0 | صحّح فورًا، وابحث عن الاستغلال، وقيّد الاتصالات الصادرة من مرجع المصادقة |
| مرجع مصادقة غير مُصحح مع توفر تسجيل قالب Machine على نطاق واسع | حرجة | P0 | صحّح، وراجع قوائم ACL للقالب، وراقب الإصدار |
| مرجع مصادقة مُصحح لكنه كان مكشوفًا خلال نافذة PoC العامة | عالية | P1 | ابحث في الطلبات التاريخية ومؤشرات DCSync |
| مرجع مصادقة جذر دون اتصال | متوسطة | P2 | صحّح خلال صيانة مُدارة |
| لا يوجد AD CS / لا يوجد مرجع مصادقة مؤسسة | منخفضة | P3 | تحقق من الغياب وراقب جرد الأصول |
| الفئة | النتيجة |
|---|
| عناوين IP للمهاجم | غير موجودة |
| نطاقات المهاجم | غير موجودة |
| عناوين URL خبيثة | غير موجودة |
| تجزئات البرمجيات الخبيثة | غير موجودة |
| مفاتيح التسجيل | غير موجودة |
| كائنات Mutex | غير موجودة |
| اسم ملف PoC العام | certighost.py |
| السمات ذات الصلة في الطلب | cdc, rmd |
| العملية ذات الصلة | certsrv.exe |
| المكوّن ذو الصلة | certpdef.dll |
| إشارة الشبكة الرئيسية | اتصالات SMB/LDAP الصادرة من مرجع المصادقة إلى مضيف ليس وحدة تحكم مجال |