Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54121 — Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten. | Kitploit
Tools/GitHubGitHub/chpratik/cve-2026-54121
SchwachstellenanalyseNetzwerksicherheitBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseLog-Analyse
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten.

Repository anzeigen
1vor 23 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-54121 — Certighost-CTI-Untersuchung

Active Directory Certificate Services: Rechteausweitung / Risiko der Domänenkompromittierung

CVE Name Severity CVSS CWE KEV PoC

Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-28


📌 Management-Zusammenfassung


🚨 Warum das wichtig ist

Certighost ist gefährlich, weil es die Vertrauensbasis einer Windows-Domäne angreift: zertifikatsbasierte Identität.

Ein erfolgreicher Angriff kann es einem Domänenbenutzer mit niedrigen Rechten ermöglichen, das Zertifikatsregistrierungsverhalten von AD CS zu missbrauchen und möglicherweise ein Zertifikat zu erhalten, das einer Domain-Controller-Identität zugeordnet ist. Falls dies gelingt, kann sich der Angreifer als der Domain Controller authentifizieren und privilegierte Active-Directory-Operationen durchführen.

Das wichtigste daraus resultierende Risiko ist:

Impersonation eines Domain Controllers → DCSync → Offenlegung von krbtgt → Domänenkompromittierungsrisiko auf Golden-Ticket-Niveau


🧠 Technische Grundursache

Der Fehler liegt in einem AD-CS-Enterprise-CA-Registrierungs-Fallback, der als Chase bekannt ist.

Im anfälligen Verhalten:

  1. Eine Zertifikatsanforderung kann cdc- und rmd-Attribute enthalten.
  2. Die Zertifizierungsstelle folgt bei der Auflösung von Verzeichnisobjekten dem vom Antragsteller bereitgestellten cdc-Ziel.
  3. Die Zertifizierungsstelle kann über SMB/LDAP einen vom Angreifer kontrollierten Host kontaktieren.
  4. Die Zertifizierungsstelle akzeptiert zurückgegebene Identitätsdaten, ohne zuvor zu überprüfen, ob das Ziel ein echter Domain Controller ist.
  5. Das Zertifikats-Identitätsmaterial kann durch vom Angreifer kontrollierte Verzeichnisdaten beeinflusst werden.

Microsoft hat das Problem im Juli 2026 behoben, indem Validierungslogik hinzugefügt wurde, die prüft, ob das angegebene Chase-Ziel ein legitimer Domain Controller ist, bevor der Vorgang fortgesetzt wird.


🧭 Angriffspfad-Diagramm

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Betroffene Plattformen und behobene Builds

Operative Priorität: Zuerst AD-CS- / Enterprise-CA-Server patchen.


🔥 Threat-Intelligence-Zusammenfassung


🕒 Untersuchungs-Timeline

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Verteidigungspriorität

Sofortmaßnahmen

  • Alle AD-CS- / Enterprise-CA-Server inventarisieren.
  • Microsoft-Sicherheitsupdates vom Juli 2026 einspielen.
  • Behobene OS-Build-Stände verifizieren.
  • Verhalten der gepatchten Zertifizierungsstelle nach Möglichkeit bestätigen.
  • AD-CS-Überwachung aktivieren und validieren.
  • Historische Zertifikatsanforderungen nach cdc- und rmd-Attributen durchsuchen.
  • Anomalien bei der Ausstellung von Domain-Controller-Zertifikaten prüfen.
  • Ausgehendes SMB/LDAP der Zertifizierungsstelle zu Hosts, die keine Domain Controller sind, überwachen.
  • Verdächtige Erstellung von Computerkonten untersuchen.
  • DCSync-Indikatoren und das Risiko der krbtgt-Offenlegung prüfen.

Temporäre Abschwächung, falls das Patchen verzögert wird

Den anfälligen Chase-Fallback deaktivieren, indem EDITF_ENABLECHASECLIENTDC nur nach Tests gelöscht wird. Dies kann legitime Registrierungsworkflows beeinträchtigen. Das Update vom Juli 2026 bleibt die empfohlene Abhilfe.


🔎 Hochwertige Erkennungsideen

AD-CS-Anforderung / -Ausstellung

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Netzwerk-Ausgang der CA

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Erstellung von Computerkonten

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

DCSync-Folgeaktivität

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Risikomatrix


✅ Verifizierte Indikatoren und Lücken


📚 Vollständiger Bericht

Der vollständige Enterprise-CTI-Bericht ist hier verfügbar:

➡️ CVE-2026-54121_CTI_Report.md

Er enthält:

  • Offizielle CVE-Identifizierung
  • CPE-Validierung
  • Zuordnung betroffener Produkte und behobener Builds
  • Grundursachenanalyse
  • Bewertung der Exploit-Reife
  • Threat-Intelligence-Prüfung
  • IOC-Tabelle
  • MITRE-ATT&CK-Zuordnung
  • Sigma-Ideen
  • Wazuh-Anleitung
  • Splunk-SPL
  • Microsoft-Sentinel-KQL
  • Snort-/Suricata-Konzepte
  • Anleitung zu Abschwächung und Incident Response
  • Risikobewertung
  • Tabelle zur Herkunft der Nachweise
  • Annahmen und Einschränkungen

🔗 Primäre Referenzen

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Certighost Technical Write-up: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Public PoC Repository: https://github.com/aniqfakhrul/CVE-2026-54121
  • Dataminr Intel Brief: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Tenable CVE Entry: https://www.tenable.com/cve/CVE-2026-54121

AD CS patchen. Zertifikatsmissbrauch aufspüren. CA-Ausgang einschränken. Die Vertrauenskette der Domäne schützen.

Tool herunterladen
FeldBefund
CVECVE-2026-54121
NameCertighost
HerstellerMicrosoft
KomponenteActive Directory Certificate Services, AD CS
SchwachstelleCWE-285 — Unzureichende Autorisierung
AuswirkungRechteausweitung; potenzielle Impersonation eines Domain Controllers
CVSS v3.18.8 Hoch — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MSRC-HöchstschweregradKritisch
EPSS0.010520 / 60.799 Perzentil, Stand 2026-07-27
CISA KEVNicht gefunden, Stand 2026-07-28
Öffentlicher PoCVerfügbar auf GitHub
Bestätigte Ausnutzung in freier WildbahnIn geprüften öffentlichen Berichten nicht gefunden
Primäres UnternehmensrisikoEin authentifizierter Benutzer mit niedrigen Rechten kann Zertifikats-Identitätsmaterial erlangen, das eine Impersonation des Domain Controllers und ein DCSync-Risiko ermöglicht
PlattformBehobener BuildPatch
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
ElementStatusKonfidenz
Öffentlicher PoCGefundenHoch
GitHub-RepositoriesGefundenMittel-Hoch
Exploit-DBNicht gefundenMittel-Hoch
Metasploit-ModulNicht gefundenMittel
CISA KEVNicht gefundenHoch
Bestätigte aktive AusnutzungNicht gefundenMittel-Hoch
Ransomware-EinsatzNicht gefundenMittel-Hoch
APT-ZuordnungNicht gefundenMittel-Hoch
Exploit-ReifeÖffentlicher PoC verfügbarHoch
UmgebungRisikoPrioritätEmpfohlene Maßnahme
Nicht gepatchte Enterprise-CA, erreichbar für normale DomänenbenutzerKritischP0Sofort patchen, Hunting durchführen, CA-Ausgang einschränken
Nicht gepatchte CA mit breit verfügbarer Registrierung über die Machine-VorlageKritischP0Patchen, Vorlagen-ACLs prüfen, Ausstellung überwachen
Gepatchte CA, aber während des öffentlichen PoC-Zeitfensters exponiertHochP1Nach historischen Anforderungen und DCSync-Indikatoren suchen
Offline-Root-CAMittelP2Während eines kontrollierten Wartungsfensters patchen
Keine AD CS / keine Enterprise-CANiedrigP3Abwesenheit validieren und Asset-Inventar überwachen
KategorieErgebnis
Angreifer-IPsNicht gefunden
Angreifer-DomänenNicht gefunden
Schädliche URLsNicht gefunden
Malware-HashesNicht gefunden
RegistrierungsschlüsselNicht gefunden
MutexeNicht gefunden
Dateiname des öffentlichen PoCcertighost.py
Relevante Anforderungsattributecdc, rmd
Relevanter Prozesscertsrv.exe
Relevante Komponentecertpdef.dll
Wichtiges NetzwerksignalAusgehendes SMB/LDAP der CA zu einem Nicht-DC-Host