Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54121 — Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten. | Kitploit
Tools/GitHubGitHub/chpratik/cve-2026-54121
SchwachstellenanalyseNetzwerksicherheitBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseLog-Analyse
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Eine fehlerhafte Autorisierung in Active Directory Certificate Services (AD CS) ermöglicht es einem autorisierten Angreifer, Rechte über ein Netzwerk auszuweiten.

Repository anzeigen
13vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-54121 — Certighost-CTI-Untersuchung

Active Directory Certificate Services: Rechteausweitung / Risiko der Domänenkompromittierung

CVE Name Severity CVSS CWE KEV PoC

Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-28


📌 Management-Zusammenfassung

FeldBefund
CVECVE-2026-54121
NameCertighost
HerstellerMicrosoft
KomponenteActive Directory Certificate Services, AD CS
SchwachstelleCWE-285 — Unzureichende Autorisierung
AuswirkungRechteausweitung; potenzielle Impersonation eines Domain Controllers
CVSS v3.18.8 Hoch — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MSRC-HöchstschweregradKritisch
EPSS0.010520 / 60.799 Perzentil, Stand 2026-07-27
CISA KEVNicht gefunden, Stand 2026-07-28
Öffentlicher PoCVerfügbar auf GitHub
Bestätigte Ausnutzung in freier WildbahnIn geprüften öffentlichen Berichten nicht gefunden
Primäres UnternehmensrisikoEin authentifizierter Benutzer mit niedrigen Rechten kann Zertifikats-Identitätsmaterial erlangen, das eine Impersonation des Domain Controllers und ein DCSync-Risiko ermöglicht

🚨 Warum das wichtig ist

Certighost ist gefährlich, weil es die Vertrauensbasis einer Windows-Domäne angreift: zertifikatsbasierte Identität.

Ein erfolgreicher Angriff kann es einem Domänenbenutzer mit niedrigen Rechten ermöglichen, das Zertifikatsregistrierungsverhalten von AD CS zu missbrauchen und möglicherweise ein Zertifikat zu erhalten, das einer Domain-Controller-Identität zugeordnet ist. Falls dies gelingt, kann sich der Angreifer als der Domain Controller authentifizieren und privilegierte Active-Directory-Operationen durchführen.

Das wichtigste daraus resultierende Risiko ist:

Impersonation eines Domain Controllers → DCSync → Offenlegung von krbtgt → Domänenkompromittierungsrisiko auf Golden-Ticket-Niveau


🧠 Technische Grundursache

Der Fehler liegt in einem AD-CS-Enterprise-CA-Registrierungs-Fallback, der als Chase bekannt ist.

Im anfälligen Verhalten:

  1. Eine Zertifikatsanforderung kann cdc- und rmd-Attribute enthalten.
  2. Die Zertifizierungsstelle folgt bei der Auflösung von Verzeichnisobjekten dem vom Antragsteller bereitgestellten cdc-Ziel.
  3. Die Zertifizierungsstelle kann über SMB/LDAP einen vom Angreifer kontrollierten Host kontaktieren.
  4. Die Zertifizierungsstelle akzeptiert zurückgegebene Identitätsdaten, ohne zuvor zu überprüfen, ob das Ziel ein echter Domain Controller ist.
  5. Das Zertifikats-Identitätsmaterial kann durch vom Angreifer kontrollierte Verzeichnisdaten beeinflusst werden.

Microsoft hat das Problem im Juli 2026 behoben, indem Validierungslogik hinzugefügt wurde, die prüft, ob das angegebene Chase-Ziel ein legitimer Domain Controller ist, bevor der Vorgang fortgesetzt wird.


🧭 Angriffspfad-Diagramm

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Betroffene Plattformen und behobene Builds

PlattformBehobener BuildPatch
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535

Operative Priorität: Zuerst AD-CS- / Enterprise-CA-Server patchen.


🔥 Threat-Intelligence-Zusammenfassung

ElementStatusKonfidenz
Öffentlicher PoCGefundenHoch
GitHub-RepositoriesGefundenMittel-Hoch
Exploit-DBNicht gefundenMittel-Hoch
Metasploit-ModulNicht gefundenMittel
CISA KEVNicht gefundenHoch
Bestätigte aktive AusnutzungNicht gefundenMittel-Hoch
Ransomware-EinsatzNicht gefundenMittel-Hoch
APT-ZuordnungNicht gefundenMittel-Hoch
Exploit-ReifeÖffentlicher PoC verfügbarHoch

🕒 Untersuchungs-Timeline

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Verteidigungspriorität

Sofortmaßnahmen

  • Alle AD-CS- / Enterprise-CA-Server inventarisieren.
  • Microsoft-Sicherheitsupdates vom Juli 2026 einspielen.
  • Behobene OS-Build-Stände verifizieren.
  • Verhalten der gepatchten Zertifizierungsstelle nach Möglichkeit bestätigen.
  • AD-CS-Überwachung aktivieren und validieren.
  • Historische Zertifikatsanforderungen nach cdc- und rmd-Attributen durchsuchen.
  • Anomalien bei der Ausstellung von Domain-Controller-Zertifikaten prüfen.
  • Ausgehendes SMB/LDAP der Zertifizierungsstelle zu Hosts, die keine Domain Controller sind, überwachen.
  • Verdächtige Erstellung von Computerkonten untersuchen.
  • DCSync-Indikatoren und das Risiko der krbtgt-Offenlegung prüfen.

Temporäre Abschwächung, falls das Patchen verzögert wird

Den anfälligen Chase-Fallback deaktivieren, indem EDITF_ENABLECHASECLIENTDC nur nach Tests gelöscht wird. Dies kann legitime Registrierungsworkflows beeinträchtigen. Das Update vom Juli 2026 bleibt die empfohlene Abhilfe.


🔎 Hochwertige Erkennungsideen

AD-CS-Anforderung / -Ausstellung

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Netzwerk-Ausgang der CA

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Erstellung von Computerkonten

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

DCSync-Folgeaktivität

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Risikomatrix

UmgebungRisikoPrioritätEmpfohlene Maßnahme
Nicht gepatchte Enterprise-CA, erreichbar für normale DomänenbenutzerKritischP0Sofort patchen, Hunting durchführen, CA-Ausgang einschränken
Nicht gepatchte CA mit breit verfügbarer Registrierung über die Machine-VorlageKritischP0Patchen, Vorlagen-ACLs prüfen, Ausstellung überwachen
Gepatchte CA, aber während des öffentlichen PoC-Zeitfensters exponiertHochP1Nach historischen Anforderungen und DCSync-Indikatoren suchen
Offline-Root-CAMittelP2Während eines kontrollierten Wartungsfensters patchen
Keine AD CS / keine Enterprise-CANiedrigP3Abwesenheit validieren und Asset-Inventar überwachen

✅ Verifizierte Indikatoren und Lücken

KategorieErgebnis
Angreifer-IPsNicht gefunden
Angreifer-DomänenNicht gefunden
Schädliche URLsNicht gefunden
Malware-HashesNicht gefunden
RegistrierungsschlüsselNicht gefunden
MutexeNicht gefunden
Dateiname des öffentlichen PoCcertighost.py
Relevante Anforderungsattributecdc, rmd
Relevanter Prozesscertsrv.exe
Relevante Komponentecertpdef.dll
Wichtiges NetzwerksignalAusgehendes SMB/LDAP der CA zu einem Nicht-DC-Host

📚 Vollständiger Bericht

Der vollständige Enterprise-CTI-Bericht ist hier verfügbar:

➡️ CVE-2026-54121_CTI_Report.md

Er enthält:

  • Offizielle CVE-Identifizierung
  • CPE-Validierung
  • Zuordnung betroffener Produkte und behobener Builds
  • Grundursachenanalyse
  • Bewertung der Exploit-Reife
  • Threat-Intelligence-Prüfung
  • IOC-Tabelle
  • MITRE-ATT&CK-Zuordnung
  • Sigma-Ideen
  • Wazuh-Anleitung
  • Splunk-SPL
  • Microsoft-Sentinel-KQL
  • Snort-/Suricata-Konzepte
  • Anleitung zu Abschwächung und Incident Response
  • Risikobewertung
  • Tabelle zur Herkunft der Nachweise
  • Annahmen und Einschränkungen

🔗 Primäre Referenzen

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Certighost Technical Write-up: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Public PoC Repository: https://github.com/aniqfakhrul/CVE-2026-54121
  • Dataminr Intel Brief: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Tenable CVE Entry: https://www.tenable.com/cve/CVE-2026-54121

AD CS patchen. Zertifikatsmissbrauch aufspüren. CA-Ausgang einschränken. Die Vertrauenskette der Domäne schützen.

Tool herunterladen