
Une autorisation inappropriée dans les services de certificats Active Directory (AD CS) permet à un attaquant autorisé d'élever ses privilèges sur un réseau.
Créé par Pratik Chhetri
Date du rapport : 2026-07-28
Certighost est dangereux car il cible la base de confiance d'un domaine Windows : l'identité basée sur les certificats.
Une attaque réussie peut permettre à un utilisateur de domaine à faibles privilèges d'abuser du comportement d'inscription de certificats AD CS et d'obtenir potentiellement un certificat mappé à une identité de contrôleur de domaine. Si cela se produit, l'attaquant peut s'authentifier en tant que contrôleur de domaine et effectuer des opérations Active Directory privilégiées.
Le risque en aval le plus important est :
Usurpation du contrôleur de domaine → DCSync → exposition de krbtgt → risque de compromission du domaine de niveau Golden Ticket
La faille réside dans un mécanisme de repli d'inscription d'AC d'entreprise AD CS appelé chase.
Dans le comportement vulnérable :
cdc et rmd.cdc fournie par le demandeur lors de la résolution des objets d'annuaire.Microsoft a corrigé le problème en juillet 2026 en ajoutant une logique de validation qui vérifie si la cible de poursuite fournie est un contrôleur de domaine légitime avant de continuer.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
Priorité opérationnelle : Corriger d'abord les serveurs AD CS / AC d'entreprise.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc et rmd.krbtgt.Désactiver le repli chase vulnérable en effaçant EDITF_ENABLECHASECLIENTDC uniquement après des tests. Cela peut interrompre les flux de travail d'inscription légitimes. La mise à jour de juillet 2026 reste la remédiation recommandée.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
Le rapport CTI complet pour les entreprises est disponible ici :
➡️ CVE-2026-54121_CTI_Report.md
Il comprend :
Corrigez AD CS. Recherchez les abus de certificats. Restreignez la sortie réseau de l'AC. Protégez la chaîne de confiance du domaine.
| Champ | Constat |
|---|
| CVE | CVE-2026-54121 |
| Nom | Certighost |
| Éditeur | Microsoft |
| Composant | Services de certificats Active Directory, AD CS |
| Faiblesse | CWE-285 — Autorisation inappropriée |
| Impact | Élévation de privilèges ; usurpation potentielle du contrôleur de domaine |
| CVSS v3.1 | 8.8 Élevé — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Sévérité maximale MSRC | Critique |
| EPSS | 0.010520 / 60.799 percentile en date du 2026-07-27 |
| CISA KEV | Non trouvé en date du 2026-07-28 |
| PoC public | Disponible sur GitHub |
| Exploitation confirmée dans la nature | Non trouvée dans les rapports publics examinés |
| Risque principal pour l'entreprise | Un utilisateur authentifié à faibles privilèges peut obtenir des données d'identité de certificat permettant l'usurpation du contrôleur de domaine et un risque DCSync |
| Plateforme | Version corrigée | Correctif |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
| Élément | Statut | Confiance |
|---|
| PoC public | Trouvé | Élevée |
| Dépôts GitHub | Trouvés | Moyenne-Élevée |
| Exploit-DB | Non trouvé | Moyenne-Élevée |
| Module Metasploit | Non trouvé | Moyenne |
| CISA KEV | Non trouvé | Élevée |
| Exploitation active confirmée | Non trouvée | Moyenne-Élevée |
| Utilisation par ransomware | Non trouvée | Moyenne-Élevée |
| Attribution APT | Non trouvée | Moyenne-Élevée |
| Maturité de l'exploit | PoC public disponible | Élevée |
| Environnement | Risque | Priorité | Action recommandée |
|---|
| AC d'entreprise non corrigée accessible aux utilisateurs de domaine standard | Critique | P0 | Corriger immédiatement, rechercher, restreindre la sortie réseau de l'AC |
| AC non corrigée avec inscription au modèle Machine largement disponible | Critique | P0 | Corriger, examiner les ACL des modèles, surveiller la délivrance |
| AC corrigée mais exposée pendant la fenêtre du PoC public | Élevé | P1 | Rechercher les demandes historiques et les indicateurs DCSync |
| AC racine hors ligne | Moyen | P2 | Corriger lors d'une maintenance contrôlée |
| Pas d'AD CS / pas d'AC d'entreprise | Faible | P3 | Valider l'absence et surveiller l'inventaire des actifs |
| Catégorie | Résultat |
|---|
| IP des attaquants | Non trouvées |
| Domaines des attaquants | Non trouvés |
| URL malveillantes | Non trouvées |
| Hachages de malwares | Non trouvés |
| Clés de registre | Non trouvées |
| Mutex | Non trouvés |
| Nom du fichier du PoC public | certighost.py |
| Attributs de demande pertinents | cdc, rmd |
| Processus pertinent | certsrv.exe |
| Composant pertinent | certpdef.dll |
| Signal réseau clé | SMB/LDAP sortant de l'AC vers un hôte non-DC |