Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-54121 — Une autorisation inappropriée dans les services de certificats Active Directory (AD CS) permet à un attaquant autorisé d'élever ses privilèges sur un réseau. | Kitploit
Outils/GitHubGitHub/chpratik/cve-2026-54121
Analyse des VulnérabilitésSécurité RéseauRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Une autorisation inappropriée dans les services de certificats Active Directory (AD CS) permet à un attaquant autorisé d'élever ses privilèges sur un réseau.

Voir le dépôt
1il y a 23 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ CVE-2026-54121 — Enquête CTI Certighost

Élévation de privilèges des services de certificats Active Directory / Risque de compromission de domaine

CVE Name Severity CVSS CWE KEV PoC

Créé par Pratik Chhetri
Date du rapport : 2026-07-28


📌 Synthèse Exécutive


🚨 Pourquoi c'est important

Certighost est dangereux car il cible la base de confiance d'un domaine Windows : l'identité basée sur les certificats.

Une attaque réussie peut permettre à un utilisateur de domaine à faibles privilèges d'abuser du comportement d'inscription de certificats AD CS et d'obtenir potentiellement un certificat mappé à une identité de contrôleur de domaine. Si cela se produit, l'attaquant peut s'authentifier en tant que contrôleur de domaine et effectuer des opérations Active Directory privilégiées.

Le risque en aval le plus important est :

Usurpation du contrôleur de domaine → DCSync → exposition de krbtgt → risque de compromission du domaine de niveau Golden Ticket


🧠 Cause Racine Technique

La faille réside dans un mécanisme de repli d'inscription d'AC d'entreprise AD CS appelé chase.

Dans le comportement vulnérable :

  1. Une demande de certificat peut inclure les attributs cdc et rmd.
  2. L'AC suit la cible cdc fournie par le demandeur lors de la résolution des objets d'annuaire.
  3. L'AC peut contacter un hôte contrôlé par l'attaquant via SMB/LDAP.
  4. L'AC accepte les données d'identité renvoyées sans d'abord prouver que la cible est un véritable contrôleur de domaine.
  5. Les données d'identité de certificat peuvent être influencées par des données d'annuaire contrôlées par l'attaquant.

Microsoft a corrigé le problème en juillet 2026 en ajoutant une logique de validation qui vérifie si la cible de poursuite fournie est un contrôleur de domaine légitime avant de continuer.


🧭 Schéma du Chemin d'Attaque

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Plateformes Concernées et Versions Corrigées

Priorité opérationnelle : Corriger d'abord les serveurs AD CS / AC d'entreprise.


🔥 Résumé du Renseignement sur les Menaces


🕒 Chronologie de l'Enquête

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Priorités Défensives

Actions Immédiates

  • Inventorier tous les serveurs AD CS / AC d'entreprise.
  • Appliquer les mises à jour de sécurité Microsoft de juillet 2026.
  • Vérifier les niveaux de builds OS corrigés.
  • Confirmer le comportement de l'AC corrigée lorsque c'est faisable.
  • Activer et valider l'audit AD CS.
  • Rechercher dans les demandes de certificats historiques les attributs cdc et rmd.
  • Examiner les anomalies de délivrance de certificats des contrôleurs de domaine.
  • Surveiller le trafic SMB/LDAP sortant de l'AC vers des hôtes non contrôleurs de domaine.
  • Enquêter sur la création suspecte de comptes machine.
  • Examiner les indicateurs DCSync et le risque d'exposition de krbtgt.

Atténuation Temporaire en Cas de Report du Correctif

Désactiver le repli chase vulnérable en effaçant EDITF_ENABLECHASECLIENTDC uniquement après des tests. Cela peut interrompre les flux de travail d'inscription légitimes. La mise à jour de juillet 2026 reste la remédiation recommandée.


🔎 Idées de Détection à Forte Valeur

Demande / Délivrance AD CS

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Sortie Réseau de l'AC

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Création de Compte Machine

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

Répercussion DCSync

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Matrice des Risques


✅ Indicateurs Vérifiés et Lacunes


📚 Rapport Complet

Le rapport CTI complet pour les entreprises est disponible ici :

➡️ CVE-2026-54121_CTI_Report.md

Il comprend :

  • Identification officielle du CVE
  • Validation CPE
  • Cartographie des produits concernés et des versions corrigées
  • Analyse de la cause racine
  • Évaluation de la maturité de l'exploit
  • Revue du renseignement sur les menaces
  • Tableau des IOC
  • Cartographie MITRE ATT&CK
  • Idées Sigma
  • Recommandations Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Concepts Snort/Suricata
  • Recommandations d'atténuation et de réponse aux incidents
  • Évaluation des risques
  • Tableau de provenance des preuves
  • Hypothèses et limites

🔗 Références Principales

  • Guide des mises à jour de sécurité Microsoft : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • API CVE Services : https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • Catalogue KEV de la CISA : https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Analyse technique Certighost : https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Dépôt du PoC public : https://github.com/aniqfakhrul/CVE-2026-54121
  • Briefing Intel Dataminr : https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • API FIRST EPSS : https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Entrée CVE Tenable : https://www.tenable.com/cve/CVE-2026-54121

Corrigez AD CS. Recherchez les abus de certificats. Restreignez la sortie réseau de l'AC. Protégez la chaîne de confiance du domaine.

Télécharger l’outil
ChampConstat
CVECVE-2026-54121
NomCertighost
ÉditeurMicrosoft
ComposantServices de certificats Active Directory, AD CS
FaiblesseCWE-285 — Autorisation inappropriée
ImpactÉlévation de privilèges ; usurpation potentielle du contrôleur de domaine
CVSS v3.18.8 Élevé — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Sévérité maximale MSRCCritique
EPSS0.010520 / 60.799 percentile en date du 2026-07-27
CISA KEVNon trouvé en date du 2026-07-28
PoC publicDisponible sur GitHub
Exploitation confirmée dans la natureNon trouvée dans les rapports publics examinés
Risque principal pour l'entrepriseUn utilisateur authentifié à faibles privilèges peut obtenir des données d'identité de certificat permettant l'usurpation du contrôleur de domaine et un risque DCSync
PlateformeVersion corrigéeCorrectif
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
ÉlémentStatutConfiance
PoC publicTrouvéÉlevée
Dépôts GitHubTrouvésMoyenne-Élevée
Exploit-DBNon trouvéMoyenne-Élevée
Module MetasploitNon trouvéMoyenne
CISA KEVNon trouvéÉlevée
Exploitation active confirméeNon trouvéeMoyenne-Élevée
Utilisation par ransomwareNon trouvéeMoyenne-Élevée
Attribution APTNon trouvéeMoyenne-Élevée
Maturité de l'exploitPoC public disponibleÉlevée
EnvironnementRisquePrioritéAction recommandée
AC d'entreprise non corrigée accessible aux utilisateurs de domaine standardCritiqueP0Corriger immédiatement, rechercher, restreindre la sortie réseau de l'AC
AC non corrigée avec inscription au modèle Machine largement disponibleCritiqueP0Corriger, examiner les ACL des modèles, surveiller la délivrance
AC corrigée mais exposée pendant la fenêtre du PoC publicÉlevéP1Rechercher les demandes historiques et les indicateurs DCSync
AC racine hors ligneMoyenP2Corriger lors d'une maintenance contrôlée
Pas d'AD CS / pas d'AC d'entrepriseFaibleP3Valider l'absence et surveiller l'inventaire des actifs
CatégorieRésultat
IP des attaquantsNon trouvées
Domaines des attaquantsNon trouvés
URL malveillantesNon trouvées
Hachages de malwaresNon trouvés
Clés de registreNon trouvées
MutexNon trouvés
Nom du fichier du PoC publiccertighost.py
Attributs de demande pertinentscdc, rmd
Processus pertinentcertsrv.exe
Composant pertinentcertpdef.dll
Signal réseau cléSMB/LDAP sortant de l'AC vers un hôte non-DC