
Autorizzazione impropria in Active Directory Certificate Services (AD CS) consente a un attaccante autorizzato di elevare i privilegi su una rete.
Creato da Pratik Chhetri
Data del report: 2026-07-28
Certighost è pericoloso perché prende di mira il fondamento della fiducia di un dominio Windows: l'identità basata su certificati.
Un attacco riuscito può consentire a un utente di dominio con privilegi bassi di abusare del comportamento di iscrizione certificati di AD CS e potenzialmente ottenere un certificato mappato a un'identità di Domain Controller. Se ciò accade, l'attaccante può autenticarsi come Domain Controller ed eseguire operazioni privilegiate su Active Directory.
Il rischio a valle più importante è:
Impersonificazione del Domain Controller → DCSync → esposizione di krbtgt → rischio di compromissione del dominio a livello di Golden Ticket
La vulnerabilità risiede in un fallback di iscrizione dell'AD CS Enterprise CA noto come chase.
Nel comportamento vulnerabile:
cdc e rmd.cdc fornito dal richiedente durante la risoluzione dell'oggetto di directory.Microsoft ha corretto il problema a luglio 2026 aggiungendo una logica di validazione che verifica se il target del chase fornito sia un Domain Controller legittimo prima di proseguire.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
Priorità operativa: applicare la patch ai server AD CS / Enterprise CA per primi.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc e rmd.krbtgt.Disabilitare il fallback vulnerable del chase azzerando EDITF_ENABLECHASECLIENTDC solo dopo aver effettuato test. Ciò può interrompere i flussi di iscrizione legittimi. L'aggiornamento di luglio 2026 rimane la remediation raccomandata.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
Il report CTI aziendale completo è disponibile qui:
➡️ CVE-2026-54121_CTI_Report.md
Include:
Applica la patch ad AD CS. Dai la caccia all'abuso dei certificati. Limita l'egress della CA. Proteggi la catena di fiducia del dominio.
| Campo | Riscontro |
|---|
| CVE | CVE-2026-54121 |
| Nome | Certighost |
| Vendor | Microsoft |
| Componente | Active Directory Certificate Services, AD CS |
| Weakness | CWE-285 — Autorizzazione impropria |
| Impatto | Elevazione dei privilegi; potenziale impersonificazione del Domain Controller |
| CVSS v3.1 | 8.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Severità massima MSRC | Critical |
| EPSS | 0.010520 / 60.799 percentile al 2026-07-27 |
| CISA KEV | Non trovato al 2026-07-28 |
| PoC pubblico | Disponibile su GitHub |
| Sfruttamento attivo confermato in natura | Non riscontrato nelle segnalazioni pubbliche esaminate |
| Rischio aziendale primario | Un utente autenticato con privilegi bassi può ottenere materiale di identità certificata che consente l'impersonificazione del Domain Controller e il rischio DCSync |
| Piattaforma | Build corretta | Patch |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Versione 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Versione 1607 | 10.0.14393.9339 | KB5099535 |
| Elemento | Stato | Confidence |
|---|
| PoC pubblico | Trovato | Alta |
| Repository GitHub | Trovati | Medio-Alta |
| Exploit-DB | Non trovato | Medio-Alta |
| Modulo Metasploit | Non trovato | Media |
| CISA KEV | Non trovato | Alta |
| Sfruttamento attivo confermato | Non trovato | Medio-Alta |
| Utilizzo in ransomware | Non trovato | Medio-Alta |
| Attribuzione APT | Non trovata | Medio-Alta |
| Maturità dell'exploit | PoC pubblico disponibile | Alta |
| Ambiente | Rischio | Priorità | Azione raccomandata |
|---|
| Enterprise CA non patchata raggiungibile da utenti di dominio standard | Critical | P0 | Applicare la patch immediatamente, fare hunting, limitare l'egress della CA |
| CA non patchata con iscrizione al template Machine ampiamente disponibile | Critical | P0 | Patch, revisione delle ACL dei template, monitoraggio dei rilasci |
| CA patchata ma esposta durante la finestra del PoC pubblico | High | P1 | Hunting su richieste storiche e indicatori DCSync |
| Root CA offline | Medio | P2 | Patch durante manutenzione controllata |
| Nessun AD CS / nessuna Enterprise CA | Basso | P3 | Validare l'assenza e monitorare l'inventario degli asset |
| Categoria | Risultato |
|---|
| IP degli attaccanti | Non trovati |
| Domini degli attaccanti | Non trovati |
| URL dannosi | Non trovati |
| Hash di malware | Non trovati |
| Chiavi di registro | Non trovate |
| Mutex | Non trovati |
| Nome file del PoC pubblico | certighost.py |
| Attributi di richiesta rilevanti | cdc, rmd |
| Processo rilevante | certsrv.exe |
| Componente rilevante | certpdef.dll |
| Segnale di rete chiave | SMB/LDAP in uscita dalla CA verso host non DC |