Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-54121 — Autorizzazione impropria in Active Directory Certificate Services (AD CS) consente a un attaccante autorizzato di elevare i privilegi su una rete. | Kitploit
Strumenti/GitHubGitHub/chpratik/cve-2026-54121
Analisi delle VulnerabilitàSicurezza di ReteThreat IntelligencePaper e RicercaApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Autorizzazione impropria in Active Directory Certificate Services (AD CS) consente a un attaccante autorizzato di elevare i privilegi su una rete.

Vedi Repository
123 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ CVE-2026-54121 — Indagine CTI su Certighost

Privilege Escalation dei Servizi certificati di Active Directory / Rischio di compromissione del dominio

CVE Name Severity CVSS CWE KEV PoC

Creato da Pratik Chhetri
Data del report: 2026-07-28


📌 Sintesi esecutiva


🚨 Perché è importante

Certighost è pericoloso perché prende di mira il fondamento della fiducia di un dominio Windows: l'identità basata su certificati.

Un attacco riuscito può consentire a un utente di dominio con privilegi bassi di abusare del comportamento di iscrizione certificati di AD CS e potenzialmente ottenere un certificato mappato a un'identità di Domain Controller. Se ciò accade, l'attaccante può autenticarsi come Domain Controller ed eseguire operazioni privilegiate su Active Directory.

Il rischio a valle più importante è:

Impersonificazione del Domain Controller → DCSync → esposizione di krbtgt → rischio di compromissione del dominio a livello di Golden Ticket


🧠 Causa tecnica di base

La vulnerabilità risiede in un fallback di iscrizione dell'AD CS Enterprise CA noto come chase.

Nel comportamento vulnerabile:

  1. Una richiesta di certificato può includere gli attributi cdc e rmd.
  2. La CA segue il target cdc fornito dal richiedente durante la risoluzione dell'oggetto di directory.
  3. La CA può contattare un host controllato dall'attaccante tramite SMB/LDAP.
  4. La CA accetta i dati di identità restituiti senza prima verificare che il target sia un vero Domain Controller.
  5. Il materiale di identità del certificato può essere influenzato da dati di directory controllati dall'attaccante.

Microsoft ha corretto il problema a luglio 2026 aggiungendo una logica di validazione che verifica se il target del chase fornito sia un Domain Controller legittimo prima di proseguire.


🧭 Diagramma del percorso d'attacco

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Piattaforme interessate e build corrette

Priorità operativa: applicare la patch ai server AD CS / Enterprise CA per primi.


🔥 Riepilogo Threat Intelligence


🕒 Cronologia dell'indagine

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Priorità difensive

Azioni immediate

  • Inventariare tutti i server AD CS / Enterprise CA.
  • Applicare gli aggiornamenti di sicurezza Microsoft di luglio 2026.
  • Verificare i livelli di build di sistema corretti.
  • Confermare il comportamento della CA patchata dove fattibile.
  • Abilitare e validare l'auditing di AD CS.
  • Cercare richieste di certificato storiche con gli attributi cdc e rmd.
  • Esaminare le anomalie di rilascio di certificati per Domain Controller.
  • Monitorare le connessioni SMB/LDAP in uscita della CA verso host non Domain Controller.
  • Indagare sulla creazione sospetta di account macchina.
  • Rivedere gli indicatori DCSync e il rischio di esposizione di krbtgt.

Mitigazione temporanea in caso di ritardo nella patch

Disabilitare il fallback vulnerable del chase azzerando EDITF_ENABLECHASECLIENTDC solo dopo aver effettuato test. Ciò può interrompere i flussi di iscrizione legittimi. L'aggiornamento di luglio 2026 rimane la remediation raccomandata.


🔎 Idee di rilevamento ad alto valore

Richiesta / Rilascio AD CS

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Egress di rete della CA

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Creazione di account macchina

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

Attività successiva DCSync

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Matrice dei rischi


✅ Indicatori verificati e lacune


📚 Report completo

Il report CTI aziendale completo è disponibile qui:

➡️ CVE-2026-54121_CTI_Report.md

Include:

  • Identificazione ufficiale della CVE
  • Validazione CPE
  • Mappatura dei prodotti interessati e delle build corrette
  • Analisi della causa di base
  • Valutazione della maturità dell'exploit
  • Revisione della threat intelligence
  • Tabella IOC
  • Mappatura MITRE ATT&CK
  • Idee Sigma
  • Linee guida Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Concetti Snort/Suricata
  • Linee guida per mitigazione e incident response
  • Valutazione del rischio
  • Tabella della provenienza delle evidenze
  • Assunzioni e limitazioni

🔗 Riferimenti principali

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • Catalogo CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Analisi tecnica di Certighost: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Repository del PoC pubblico: https://github.com/aniqfakhrul/CVE-2026-54121
  • Brief Intel Dataminr: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • API FIRST EPSS: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Voce CVE su Tenable: https://www.tenable.com/cve/CVE-2026-54121

Applica la patch ad AD CS. Dai la caccia all'abuso dei certificati. Limita l'egress della CA. Proteggi la catena di fiducia del dominio.

Scarica lo strumento
CampoRiscontro
CVECVE-2026-54121
NomeCertighost
VendorMicrosoft
ComponenteActive Directory Certificate Services, AD CS
WeaknessCWE-285 — Autorizzazione impropria
ImpattoElevazione dei privilegi; potenziale impersonificazione del Domain Controller
CVSS v3.18.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Severità massima MSRCCritical
EPSS0.010520 / 60.799 percentile al 2026-07-27
CISA KEVNon trovato al 2026-07-28
PoC pubblicoDisponibile su GitHub
Sfruttamento attivo confermato in naturaNon riscontrato nelle segnalazioni pubbliche esaminate
Rischio aziendale primarioUn utente autenticato con privilegi bassi può ottenere materiale di identità certificata che consente l'impersonificazione del Domain Controller e il rischio DCSync
PiattaformaBuild correttaPatch
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Versione 180910.0.17763.9020KB5099538
Windows 10 Versione 160710.0.14393.9339KB5099535
ElementoStatoConfidence
PoC pubblicoTrovatoAlta
Repository GitHubTrovatiMedio-Alta
Exploit-DBNon trovatoMedio-Alta
Modulo MetasploitNon trovatoMedia
CISA KEVNon trovatoAlta
Sfruttamento attivo confermatoNon trovatoMedio-Alta
Utilizzo in ransomwareNon trovatoMedio-Alta
Attribuzione APTNon trovataMedio-Alta
Maturità dell'exploitPoC pubblico disponibileAlta
AmbienteRischioPrioritàAzione raccomandata
Enterprise CA non patchata raggiungibile da utenti di dominio standardCriticalP0Applicare la patch immediatamente, fare hunting, limitare l'egress della CA
CA non patchata con iscrizione al template Machine ampiamente disponibileCriticalP0Patch, revisione delle ACL dei template, monitoraggio dei rilasci
CA patchata ma esposta durante la finestra del PoC pubblicoHighP1Hunting su richieste storiche e indicatori DCSync
Root CA offlineMedioP2Patch durante manutenzione controllata
Nessun AD CS / nessuna Enterprise CABassoP3Validare l'assenza e monitorare l'inventario degli asset
CategoriaRisultato
IP degli attaccantiNon trovati
Domini degli attaccantiNon trovati
URL dannosiNon trovati
Hash di malwareNon trovati
Chiavi di registroNon trovate
MutexNon trovati
Nome file del PoC pubblicocertighost.py
Attributi di richiesta rilevanticdc, rmd
Processo rilevantecertsrv.exe
Componente rilevantecertpdef.dll
Segnale di rete chiaveSMB/LDAP in uscita dalla CA verso host non DC