
Une autorisation inappropriée dans les services de certificats Active Directory (AD CS) permet à un attaquant autorisé d'élever ses privilèges sur un réseau.
Créé par Pratik Chhetri
Date du rapport : 2026-07-28
| Champ | Constat |
|---|---|
| CVE | CVE-2026-54121 |
| Nom | Certighost |
| Éditeur | Microsoft |
| Composant | Services de certificats Active Directory, AD CS |
| Faiblesse | CWE-285 — Autorisation inappropriée |
| Impact | Élévation de privilèges ; usurpation potentielle du contrôleur de domaine |
| CVSS v3.1 | 8.8 Élevé — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Sévérité maximale MSRC | Critique |
| EPSS | 0.010520 / 60.799 percentile en date du 2026-07-27 |
| CISA KEV | Non trouvé en date du 2026-07-28 |
| PoC public | Disponible sur GitHub |
| Exploitation confirmée dans la nature | Non trouvée dans les rapports publics examinés |
| Risque principal pour l'entreprise | Un utilisateur authentifié à faibles privilèges peut obtenir des données d'identité de certificat permettant l'usurpation du contrôleur de domaine et un risque DCSync |
Certighost est dangereux car il cible la base de confiance d'un domaine Windows : l'identité basée sur les certificats.
Une attaque réussie peut permettre à un utilisateur de domaine à faibles privilèges d'abuser du comportement d'inscription de certificats AD CS et d'obtenir potentiellement un certificat mappé à une identité de contrôleur de domaine. Si cela se produit, l'attaquant peut s'authentifier en tant que contrôleur de domaine et effectuer des opérations Active Directory privilégiées.
Le risque en aval le plus important est :
Usurpation du contrôleur de domaine → DCSync → exposition de krbtgt → risque de compromission du domaine de niveau Golden Ticket
La faille réside dans un mécanisme de repli d'inscription d'AC d'entreprise AD CS appelé chase.
Dans le comportement vulnérable :
cdc et rmd.cdc fournie par le demandeur lors de la résolution des objets d'annuaire.Microsoft a corrigé le problème en juillet 2026 en ajoutant une logique de validation qui vérifie si la cible de poursuite fournie est un contrôleur de domaine légitime avant de continuer.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
| Plateforme | Version corrigée | Correctif |
|---|---|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
Priorité opérationnelle : Corriger d'abord les serveurs AD CS / AC d'entreprise.
| Élément | Statut | Confiance |
|---|---|---|
| PoC public | Trouvé | Élevée |
| Dépôts GitHub | Trouvés | Moyenne-Élevée |
| Exploit-DB | Non trouvé | Moyenne-Élevée |
| Module Metasploit | Non trouvé | Moyenne |
| CISA KEV | Non trouvé | Élevée |
| Exploitation active confirmée | Non trouvée | Moyenne-Élevée |
| Utilisation par ransomware | Non trouvée | Moyenne-Élevée |
| Attribution APT | Non trouvée | Moyenne-Élevée |
| Maturité de l'exploit | PoC public disponible | Élevée |
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc et rmd.krbtgt.Désactiver le repli chase vulnérable en effaçant EDITF_ENABLECHASECLIENTDC uniquement après des tests. Cela peut interrompre les flux de travail d'inscription légitimes. La mise à jour de juillet 2026 reste la remédiation recommandée.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system