Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54121 — Una autorización inadecuada en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios a través de una red. | Kitploit
Herramientas/GitHubGitHub/chpratik/cve-2026-54121
Análisis de VulnerabilidadesSeguridad de RedesInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Una autorización inadecuada en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios a través de una red.

Ver Repositorio
1hace 23 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2026-54121 — Investigación CTI de Certighost

Escalada de privilegios en Active Directory Certificate Services / Riesgo de compromiso del dominio

CVE Name Severity CVSS CWE KEV PoC

Creado por Pratik Chhetri
Fecha del informe: 2026-07-28


📌 Resumen ejecutivo


🚨 Por qué es importante

Certighost es peligroso porque ataca la base de confianza de un dominio de Windows: la identidad basada en certificados.

Un ataque exitoso puede permitir que un usuario de dominio con pocos privilegios abuse del comportamiento de inscripción de certificados de AD CS y potencialmente obtenga un certificado asignado a una identidad de controlador de dominio. Si eso ocurre, el atacante podría autenticarse como el controlador de dominio y realizar operaciones privilegiadas de Active Directory.

El riesgo posterior más importante es:

Suplantación del controlador de dominio → DCSync → Exposición de krbtgt → Riesgo de compromiso del dominio a nivel de Golden Ticket


🧠 Causa raíz técnica

La falla existe en un mecanismo de reserva de inscripción de una CA empresarial de AD CS conocido como chase.

En el comportamiento vulnerable:

  1. Una solicitud de certificado puede incluir los atributos cdc y rmd.
  2. La CA sigue el objetivo cdc proporcionado por el solicitante durante la resolución de objetos de directorio.
  3. La CA puede contactar a un host controlado por el atacante a través de SMB/LDAP.
  4. La CA acepta los datos de identidad devueltos sin verificar primero que el objetivo sea un controlador de dominio real.
  5. El material de identidad del certificado puede verse influenciado por datos de directorio controlados por el atacante.

Microsoft corrigió el problema en julio de 2026 añadiendo lógica de validación que verifica si el objetivo chase proporcionado es un controlador de dominio legítimo antes de continuar.


🧭 Diagrama de la ruta de ataque

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Plataformas afectadas y compilaciones corregidas

Prioridad operativa: Parchear primero los servidores de AD CS / CA empresarial.


🔥 Resumen de inteligencia de amenazas


🕒 Cronología de la investigación

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Prioridad defensiva

Acciones inmediatas

  • Inventariar todos los servidores de AD CS / CA empresarial.
  • Aplicar las actualizaciones de seguridad de Microsoft de julio de 2026.
  • Verificar los niveles de compilación del SO corregidos.
  • Confirmar el comportamiento de la CA parcheada cuando sea factible.
  • Habilitar y validar la auditoría de AD CS.
  • Investigar solicitudes de certificados históricas con los atributos cdc y rmd.
  • Revisar anomalías en la emisión de certificados a controladores de dominio.
  • Supervisar el tráfico SMB/LDAP saliente de la CA hacia hosts que no son controladores de dominio.
  • Investigar la creación sospechosa de cuentas de equipo.
  • Revisar los indicadores de DCSync y el riesgo de exposición de krbtgt.

Mitigación temporal si el parcheo se retrasa

Deshabilite el mecanismo de reserva chase vulnerable borrando EDITF_ENABLECHASECLIENTDC solo después de realizar pruebas. Esto puede romper flujos de inscripción legítimos. La actualización de julio de 2026 sigue siendo la remediación recomendada.


🔎 Ideas de detección de alto valor

Solicitud / emisión de AD CS

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Egreso de red de la CA

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Creación de cuentas de equipo

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

Actividad posterior a DCSync

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Matriz de riesgo


✅ Indicadores verificados y brechas


📚 Informe completo

El informe CTI empresarial completo está disponible aquí:

➡️ CVE-2026-54121_CTI_Report.md

Incluye:

  • Identificación oficial del CVE
  • Validación de CPE
  • Mapeo de productos afectados y compilaciones corregidas
  • Análisis de causa raíz
  • Evaluación de la madurez del exploit
  • Revisión de inteligencia de amenazas
  • Tabla de IOC
  • Mapeo de MITRE ATT&CK
  • Ideas de Sigma
  • Guía de Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Conceptos de Snort/Suricata
  • Guía de mitigación y respuesta a incidentes
  • Evaluación de riesgos
  • Tabla de procedencia de evidencias
  • Supuestos y limitaciones

🔗 Referencias principales

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Informe técnico de Certighost: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Repositorio del PoC público: https://github.com/aniqfakhrul/CVE-2026-54121
  • Informe de inteligencia de Dataminr: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • API de FIRST EPSS: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Entrada de CVE de Tenable: https://www.tenable.com/cve/CVE-2026-54121

Parchee AD CS. Investigue el abuso de certificados. Restrinja el tráfico saliente de la CA. Proteja la cadena de confianza del dominio.

Descargar herramienta
CampoHallazgo
CVECVE-2026-54121
NombreCertighost
ProveedorMicrosoft
ComponenteActive Directory Certificate Services, AD CS
DebilidadCWE-285 — Autorización incorrecta
ImpactoElevación de privilegios; posible suplantación del controlador de dominio
CVSS v3.18.8 Alto — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Severidad máxima de MSRCCrítica
EPSS0.010520 / percentil 60.799 a fecha de 2026-07-27
CISA KEVNo encontrada a fecha de 2026-07-28
PoC públicoDisponible en GitHub
Explotación activa confirmadaNo encontrada en informes públicos revisados
Riesgo empresarial principalUn usuario autenticado con pocos privilegios puede obtener material de identidad de certificado que permite la suplantación del controlador de dominio y el riesgo de DCSync
PlataformaCompilación corregidaParche
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Versión 180910.0.17763.9020KB5099538
Windows 10 Versión 160710.0.14393.9339KB5099535
ElementoEstadoConfianza
PoC públicoEncontradoAlta
Repositorios de GitHubEncontradosMedia-Alta
Exploit-DBNo encontradoMedia-Alta
Módulo de MetasploitNo encontradoMedia
CISA KEVNo encontradoAlta
Explotación activa confirmadaNo encontradaMedia-Alta
Uso en ransomwareNo encontradoMedia-Alta
Atribución APTNo encontradaMedia-Alta
Madurez del exploitPoC público disponibleAlta
EntornoRiesgoPrioridadAcción recomendada
CA empresarial sin parchear accesible para usuarios estándar del dominioCríticoP0Parchear de inmediato, investigar, restringir el tráfico saliente de la CA
CA sin parchear con la inscripción de la plantilla Machine ampliamente disponibleCríticoP0Parchear, revisar las ACL de la plantilla, supervisar la emisión
CA parcheada pero expuesta durante la ventana del PoC públicoAltoP1Investigar solicitudes históricas e indicadores de DCSync
CA raíz sin conexiónMedioP2Parchear durante un mantenimiento controlado
Sin AD CS / sin CA empresarialBajoP3Validar la ausencia y supervisar el inventario de activos
CategoríaResultado
IPs del atacanteNo encontradas
Dominios del atacanteNo encontrados
URL maliciosasNo encontradas
Hashes de malwareNo encontrados
Claves de registroNo encontradas
MutexNo encontrados
Nombre del archivo del PoC públicocertighost.py
Atributos de solicitud relevantescdc, rmd
Proceso relevantecertsrv.exe
Componente relevantecertpdef.dll
Señal de red claveSMB/LDAP saliente de la CA hacia un host que no es DC