
Active Directory Certificate Services (AD CS) में अनुचित प्राधिकरण एक अधिकृत हमलावर को नेटवर्क पर विशेषाधिकार बढ़ाने की अनुमति देता है।
Pratik Chhetri द्वारा निर्मित
रिपोर्ट दिनांक: 2026-07-28
Certighost खतरनाक है क्योंकि यह Windows डोमेन की विश्वास की नींव को लक्षित करता है: प्रमाणपत्र-आधारित पहचान।
एक सफल हमला निम्न-विशेषाधिकार वाले डोमेन उपयोगकर्ता को AD CS प्रमाणपत्र नामांकन व्यवहार का दुरुपयोग करने और संभावित रूप से डोमेन कंट्रोलर पहचान से मैप किया गया प्रमाणपत्र प्राप्त करने की अनुमति दे सकता है। यदि ऐसा होता है, तो हमलावर डोमेन कंट्रोलर के रूप में प्रमाणित हो सकता है और विशेषाधिकार प्राप्त Active Directory संचालन कर सकता है।
सबसे महत्वपूर्ण डाउनस्ट्रीम जोखिम है:
डोमेन कंट्रोलर प्रतिरूपण → DCSync → krbtgt एक्सपोज़र → गोल्डन टिकट-स्तर डोमेन समझौता जोखिम
यह दोष AD CS एंटरप्राइज़ CA नामांकन फ़ॉलबैक में मौजूद है जिसे chase के रूप में जाना जाता है।
कमजोर व्यवहार में:
cdc और rmd विशेषताएँ शामिल हो सकती हैं।cdc लक्ष्य का अनुसरण करता है।Microsoft ने जुलाई 2026 में सत्यापन तर्क जोड़कर इस समस्या का पैच जारी किया, जो आगे बढ़ने से पहले यह जाँचता है कि आपूर्ति किया गया chase लक्ष्य एक वैध डोमेन कंट्रोलर है या नहीं।
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
परिचालन प्राथमिकता: पहले AD CS / एंटरप्राइज़ CA सर्वरों को पैच करें।
| आइटम | स्थिति | विश्वास | |---|---:| | सार्वजनिक PoC | मिला | उच्च | | GitHub रिपॉजिटरीज़ | मिला | मध्यम-उच्च | | Exploit-DB | नहीं मिला | मध्यम-उच्च | | Metasploit मॉड्यूल | नहीं मिला | मध्यम | | CISA KEV | नहीं मिला | उच्च | | पुष्टिकृत सक्रिय शोषण | नहीं मिला | मध्यम-उच्च | | रैनसमवेयर उपयोग | नहीं मिला | मध्यम-उच्च | | APT श्रेय | नहीं मिला | मध्यम-उच्च | | शोषण परिपक्वता | सार्वजनिक PoC उपलब्ध | उच्च |
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc और rmd विशेषताओं के लिए ऐतिहासिक प्रमाणपत्र अनुरोधों की खोज करें।krbtgt एक्सपोज़र जोखिम की समीक्षा करें।केवल परीक्षण के बाद EDITF_ENABLECHASECLIENTDC को साफ़ करके कमजोर chase फ़ॉलबैक को अक्षम करें। यह वैध नामांकन वर्कफ़्लो को तोड़ सकता है। जुलाई 2026 अपडेट ही अनुशंसित उपाय बना हुआ है।
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
पूर्ण एंटरप्राइज़ CTI रिपोर्ट यहाँ उपलब्ध है:
➡️ CVE-2026-54121_CTI_Report.md
इसमें शामिल हैं:
AD CS पैच करें। प्रमाणपत्र दुरुपयोग की खोज करें। CA एग्रेस प्रतिबंधित करें। डोमेन विश्वास श्रृंखला की रक्षा करें।
| क्षेत्र | निष्कर्ष |
|---|
| CVE | CVE-2026-54121 |
| नाम | Certighost |
| विक्रेता | Microsoft |
| घटक | Active Directory Certificate Services, AD CS |
| कमजोरी | CWE-285 — अनुचित प्राधिकरण |
| प्रभाव | विशेषाधिकार वृद्धि; संभावित डोमेन कंट्रोलर प्रतिरूपण |
| CVSS v3.1 | 8.8 उच्च — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| MSRC अधिकतम गंभीरता | गंभीर |
| EPSS | 0.010520 / 60.799 प्रतिशतक, 2026-07-27 तक |
| CISA KEV | 2026-07-28 तक नहीं मिला |
| सार्वजनिक PoC | GitHub पर उपलब्ध |
| पुष्टिकृत वास्तविक-विश्व शोषण | समीक्षित सार्वजनिक रिपोर्टिंग में नहीं मिला |
| प्राथमिक उद्यम जोखिम | निम्न-विशेषाधिकार प्राप्त प्रमाणित उपयोगकर्ता डोमेन कंट्रोलर प्रतिरूपण और DCSync जोखिम को सक्षम करने वाली प्रमाणपत्र पहचान सामग्री प्राप्त कर सकता है |
| प्लेटफ़ॉर्म | फिक्स्ड बिल्ड | पैच |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
| पर्यावरण | जोखिम | प्राथमिकता | अनुशंसित कार्रवाई |
|---|
| अपैच्ड एंटरप्राइज़ CA जो मानक डोमेन उपयोगकर्ताओं के लिए पहुँच योग्य है | गंभीर | P0 | तुरंत पैच करें, खोज करें, CA एग्रेस प्रतिबंधित करें |
| अपैच्ड CA जिसमें मशीन टेम्पलेट नामांकन व्यापक रूप से उपलब्ध है | गंभीर | P0 | पैच करें, टेम्पलेट ACL की समीक्षा करें, जारी करने की निगरानी करें |
| पैच्ड CA लेकिन सार्वजनिक PoC विंडो के दौरान उजागर | उच्च | P1 | ऐतिहासिक अनुरोधों और DCSync संकेतकों की खोज करें |
| ऑफ़लाइन रूट CA | मध्यम | P2 | नियंत्रित रखरखाव के दौरान पैच करें |
| कोई AD CS / कोई एंटरप्राइज़ CA नहीं | निम्न | P3 | अनुपस्थिति सत्यापित करें और संपत्ति सूची की निगरानी करें |
| श्रेणी | परिणाम |
|---|
| हमलावर IP | नहीं मिला |
| हमलावर डोमेन | नहीं मिला |
| दुर्भावनापूर्ण URL | नहीं मिला |
| मैलवेयर हैश | नहीं मिला |
| रजिस्ट्री कुंजियाँ | नहीं मिला |
| म्यूटेक्स | नहीं मिला |
| सार्वजनिक PoC फ़ाइल नाम | certighost.py |
| प्रासंगिक अनुरोध विशेषताएँ | cdc, rmd |
| प्रासंगिक प्रक्रिया | certsrv.exe |
| प्रासंगिक घटक | certpdef.dll |
| मुख्य नेटवर्क संकेत | गैर-DC होस्ट के लिए CA आउटबाउंड SMB/LDAP |