
Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten.
Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-28
Certighost ist gefährlich, weil es die Vertrauensbasis einer Windows-Domäne angreift: zertifikatsbasierte Identität.
Ein erfolgreicher Angriff kann es einem Domänenbenutzer mit niedrigen Rechten ermöglichen, das Zertifikatsregistrierungsverhalten von AD CS zu missbrauchen und möglicherweise ein Zertifikat zu erhalten, das einer Domain-Controller-Identität zugeordnet ist. Falls dies gelingt, kann sich der Angreifer als der Domain Controller authentifizieren und privilegierte Active-Directory-Operationen durchführen.
Das wichtigste daraus resultierende Risiko ist:
Impersonation eines Domain Controllers → DCSync → Offenlegung von krbtgt → Domänenkompromittierungsrisiko auf Golden-Ticket-Niveau
Der Fehler liegt in einem AD-CS-Enterprise-CA-Registrierungs-Fallback, der als Chase bekannt ist.
Im anfälligen Verhalten:
cdc- und rmd-Attribute enthalten.cdc-Ziel.Microsoft hat das Problem im Juli 2026 behoben, indem Validierungslogik hinzugefügt wurde, die prüft, ob das angegebene Chase-Ziel ein legitimer Domain Controller ist, bevor der Vorgang fortgesetzt wird.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
Operative Priorität: Zuerst AD-CS- / Enterprise-CA-Server patchen.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc- und rmd-Attributen durchsuchen.krbtgt-Offenlegung prüfen.Den anfälligen Chase-Fallback deaktivieren, indem EDITF_ENABLECHASECLIENTDC nur nach Tests gelöscht wird. Dies kann legitime Registrierungsworkflows beeinträchtigen. Das Update vom Juli 2026 bleibt die empfohlene Abhilfe.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
Der vollständige Enterprise-CTI-Bericht ist hier verfügbar:
➡️ CVE-2026-54121_CTI_Report.md
Er enthält:
AD CS patchen. Zertifikatsmissbrauch aufspüren. CA-Ausgang einschränken. Die Vertrauenskette der Domäne schützen.
| Feld | Befund |
|---|
| CVE | CVE-2026-54121 |
| Name | Certighost |
| Hersteller | Microsoft |
| Komponente | Active Directory Certificate Services, AD CS |
| Schwachstelle | CWE-285 — Unzureichende Autorisierung |
| Auswirkung | Rechteausweitung; potenzielle Impersonation eines Domain Controllers |
| CVSS v3.1 | 8.8 Hoch — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| MSRC-Höchstschweregrad | Kritisch |
| EPSS | 0.010520 / 60.799 Perzentil, Stand 2026-07-27 |
| CISA KEV | Nicht gefunden, Stand 2026-07-28 |
| Öffentlicher PoC | Verfügbar auf GitHub |
| Bestätigte Ausnutzung in freier Wildbahn | In geprüften öffentlichen Berichten nicht gefunden |
| Primäres Unternehmensrisiko | Ein authentifizierter Benutzer mit niedrigen Rechten kann Zertifikats-Identitätsmaterial erlangen, das eine Impersonation des Domain Controllers und ein DCSync-Risiko ermöglicht |
| Plattform | Behobener Build | Patch |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
| Element | Status | Konfidenz |
|---|
| Öffentlicher PoC | Gefunden | Hoch |
| GitHub-Repositories | Gefunden | Mittel-Hoch |
| Exploit-DB | Nicht gefunden | Mittel-Hoch |
| Metasploit-Modul | Nicht gefunden | Mittel |
| CISA KEV | Nicht gefunden | Hoch |
| Bestätigte aktive Ausnutzung | Nicht gefunden | Mittel-Hoch |
| Ransomware-Einsatz | Nicht gefunden | Mittel-Hoch |
| APT-Zuordnung | Nicht gefunden | Mittel-Hoch |
| Exploit-Reife | Öffentlicher PoC verfügbar | Hoch |
| Umgebung | Risiko | Priorität | Empfohlene Maßnahme |
|---|
| Nicht gepatchte Enterprise-CA, erreichbar für normale Domänenbenutzer | Kritisch | P0 | Sofort patchen, Hunting durchführen, CA-Ausgang einschränken |
| Nicht gepatchte CA mit breit verfügbarer Registrierung über die Machine-Vorlage | Kritisch | P0 | Patchen, Vorlagen-ACLs prüfen, Ausstellung überwachen |
| Gepatchte CA, aber während des öffentlichen PoC-Zeitfensters exponiert | Hoch | P1 | Nach historischen Anforderungen und DCSync-Indikatoren suchen |
| Offline-Root-CA | Mittel | P2 | Während eines kontrollierten Wartungsfensters patchen |
| Keine AD CS / keine Enterprise-CA | Niedrig | P3 | Abwesenheit validieren und Asset-Inventar überwachen |
| Kategorie | Ergebnis |
|---|
| Angreifer-IPs | Nicht gefunden |
| Angreifer-Domänen | Nicht gefunden |
| Schädliche URLs | Nicht gefunden |
| Malware-Hashes | Nicht gefunden |
| Registrierungsschlüssel | Nicht gefunden |
| Mutexe | Nicht gefunden |
| Dateiname des öffentlichen PoC | certighost.py |
| Relevante Anforderungsattribute | cdc, rmd |
| Relevanter Prozess | certsrv.exe |
| Relevante Komponente | certpdef.dll |
| Wichtiges Netzwerksignal | Ausgehendes SMB/LDAP der CA zu einem Nicht-DC-Host |