Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54121 — Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten. | Kitploit
Tools/GitHubGitHub/chpratik/cve-2026-54121
SchwachstellenanalyseNetzwerksicherheitBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseLog-Analyse
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten.

Repository anzeigen
19vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-54121 — Certighost-CTI-Untersuchung

Active Directory Certificate Services: Rechteausweitung / Risiko der Domänenkompromittierung

CVE Name Severity CVSS CWE KEV PoC

Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-28


📌 Management-Zusammenfassung

FeldBefund
CVECVE-2026-54121
NameCertighost
HerstellerMicrosoft
KomponenteActive Directory Certificate Services, AD CS
SchwachstelleCWE-285 — Unzureichende Autorisierung
AuswirkungRechteausweitung; potenzielle Impersonation eines Domain Controllers
CVSS v3.18.8 Hoch — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MSRC-HöchstschweregradKritisch
EPSS0.010520 / 60.799 Perzentil, Stand 2026-07-27
CISA KEVNicht gefunden, Stand 2026-07-28
Öffentlicher PoCVerfügbar auf GitHub
Bestätigte Ausnutzung in freier WildbahnIn geprüften öffentlichen Berichten nicht gefunden
Primäres UnternehmensrisikoEin authentifizierter Benutzer mit niedrigen Rechten kann Zertifikats-Identitätsmaterial erlangen, das eine Impersonation des Domain Controllers und ein DCSync-Risiko ermöglicht

🚨 Warum das wichtig ist

Certighost ist gefährlich, weil es die Vertrauensbasis einer Windows-Domäne angreift: zertifikatsbasierte Identität.

Ein erfolgreicher Angriff kann es einem Domänenbenutzer mit niedrigen Rechten ermöglichen, das Zertifikatsregistrierungsverhalten von AD CS zu missbrauchen und möglicherweise ein Zertifikat zu erhalten, das einer Domain-Controller-Identität zugeordnet ist. Falls dies gelingt, kann sich der Angreifer als der Domain Controller authentifizieren und privilegierte Active-Directory-Operationen durchführen.

Das wichtigste daraus resultierende Risiko ist:

Impersonation eines Domain Controllers → DCSync → Offenlegung von krbtgt → Domänenkompromittierungsrisiko auf Golden-Ticket-Niveau


🧠 Technische Grundursache

Der Fehler liegt in einem AD-CS-Enterprise-CA-Registrierungs-Fallback, der als Chase bekannt ist.

Im anfälligen Verhalten:

  1. Eine Zertifikatsanforderung kann cdc- und rmd-Attribute enthalten.
  2. Die Zertifizierungsstelle folgt bei der Auflösung von Verzeichnisobjekten dem vom Antragsteller bereitgestellten cdc-Ziel.
  3. Die Zertifizierungsstelle kann über SMB/LDAP einen vom Angreifer kontrollierten Host kontaktieren.
  4. Die Zertifizierungsstelle akzeptiert zurückgegebene Identitätsdaten, ohne zuvor zu überprüfen, ob das Ziel ein echter Domain Controller ist.
  5. Das Zertifikats-Identitätsmaterial kann durch vom Angreifer kontrollierte Verzeichnisdaten beeinflusst werden.

Microsoft hat das Problem im Juli 2026 behoben, indem Validierungslogik hinzugefügt wurde, die prüft, ob das angegebene Chase-Ziel ein legitimer Domain Controller ist, bevor der Vorgang fortgesetzt wird.


🧭 Angriffspfad-Diagramm

flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Betroffene Plattformen und behobene Builds

PlattformBehobener BuildPatch
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535

Operative Priorität: Zuerst AD-CS- / Enterprise-CA-Server patchen.


🔥 Threat-Intelligence-Zusammenfassung

ElementStatusKonfidenz
Öffentlicher PoCGefundenHoch
GitHub-RepositoriesGefundenMittel-Hoch
Exploit-DBNicht gefundenMittel-Hoch
Metasploit-ModulNicht gefundenMittel
CISA KEVNicht gefundenHoch
Bestätigte aktive AusnutzungNicht gefundenMittel-Hoch
Ransomware-EinsatzNicht gefundenMittel-Hoch
APT-ZuordnungNicht gefundenMittel-Hoch
Exploit-ReifeÖffentlicher PoC verfügbarHoch

🕒 Untersuchungs-Timeline

timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Verteidigungspriorität

Sofortmaßnahmen

  • Alle AD-CS- / Enterprise-CA-Server inventarisieren.
  • Microsoft-Sicherheitsupdates vom Juli 2026 einspielen.
  • Behobene OS-Build-Stände verifizieren.
  • Verhalten der gepatchten Zertifizierungsstelle nach Möglichkeit bestätigen.
  • AD-CS-Überwachung aktivieren und validieren.
  • Historische Zertifikatsanforderungen nach cdc- und rmd-Attributen durchsuchen.
  • Anomalien bei der Ausstellung von Domain-Controller-Zertifikaten prüfen.
  • Ausgehendes SMB/LDAP der Zertifizierungsstelle zu Hosts, die keine Domain Controller sind, überwachen.
  • Verdächtige Erstellung von Computerkonten untersuchen.
  • DCSync-Indikatoren und das Risiko der krbtgt-Offenlegung prüfen.

Temporäre Abschwächung, falls das Patchen verzögert wird

Den anfälligen Chase-Fallback deaktivieren, indem EDITF_ENABLECHASECLIENTDC nur nach Tests gelöscht wird. Dies kann legitime Registrierungsworkflows beeinträchtigen. Das Update vom Juli 2026 bleibt die empfohlene Abhilfe.


🔎 Hochwertige Erkennungsideen

AD-CS-Anforderung / -Ausstellung

Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Netzwerk-Ausgang der CA

Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Erstellung von Computerkonten

Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

DCSync-Folgeaktivität

Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Risikomatrix

Tool herunterladen