Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-54121 — Active Directory Certificate Services(AD CS)における不適切な認可により、認証済みの攻撃者がネットワーク経由で権限を昇格させることが可能になります。 | Kitploit
ツール/GitHubGitHub/chpratik/cve-2026-54121
脆弱性分析ネットワークセキュリティ脅威インテリジェンス論文と研究学習と教育インシデントレスポンスログ分析
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Active Directory Certificate Services(AD CS)における不適切な認可により、認証済みの攻撃者がネットワーク経由で権限を昇格させることが可能になります。

リポジトリを見る
123日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ CVE-2026-54121 — Certighost CTI 調査

Active Directory 証明書サービスの権限昇格 / ドメイン侵害リスク

CVE Name Severity CVSS CWE KEV PoC

作者: Pratik Chhetri
レポート日付: 2026-07-28


📌 エグゼクティブサマリー


🚨 なぜ重要か

Certighost が危険なのは、Windows ドメインの信頼基盤である 証明書ベースの ID を標的とするためです。

攻撃が成功すると、低権限のドメインユーザーが AD CS の証明書登録動作を悪用し、ドメインコントローラー ID にマッピングされた証明書を取得できる可能性があります。そうなった場合、攻撃者はドメインコントローラーとして認証され、特権的な Active Directory 操作を実行できる可能性があります。

最も重要な二次的リスクは次のとおりです:

ドメインコントローラーの偽装 → DCSync → krbtgt の露出 → ゴールデンチケット級のドメイン侵害リスク


🧠 技術的な根本原因

この欠陥は、チェイス (chase) と呼ばれる AD CS エンタープライズ CA の登録フォールバックに存在します。

脆弱な動作は次のとおりです:

  1. 証明書要求に cdc 属性と rmd 属性を含めることができます。
  2. CA はディレクトリオブジェクトの解決時に、要求者が指定した cdc ターゲットを辿ります。
  3. CA は SMB/LDAP 経由で攻撃者が制御するホストに接続する可能性があります。
  4. CA は、ターゲットが本物のドメインコントローラーであることを最初に検証せずに、返された ID データを受け入れます。
  5. 証明書の ID 素材は、攻撃者が制御するディレクトリデータによって改ざんされる可能性があります。

Microsoft は 2026 年 7 月に、処理を続行する前に指定されたチェイスターゲットが正規のドメインコントローラーであるかを検証するロジックを追加し、この問題にパッチを適用しました。


🧭 攻撃経路図

root@kitploit:~
flowchart TD
    A[低権限ドメインアカウント] --> B[マシンアカウントを作成または再利用]
    B --> C[AD CS 登録要求を送信]
    C --> D[要求に cdc 属性と rmd 属性が含まれる]
    D --> E[脆弱な CA が要求者制御のチェイスターゲットを辿る]
    E --> F[CA が攻撃者制御の SMB/LDAP ホストに接続]
    F --> G[攻撃者がドメインコントローラー ID データを提供]
    G --> H[CA が証明書 ID 素材を発行]
    H --> I[ターゲットマシンとして PKINIT 認証]
    I --> J{ターゲットはドメインコントローラーか?}
    J -->|はい| K[DCSync / 特権 AD 操作]
    K --> L[krbtgt の露出 / ドメイン侵害リスク]
    J -->|いいえ| M[マシン ID の偽装]

🧩 影響を受けるプラットフォームと修正ビルド

運用上の優先順位: 最初に AD CS / エンタープライズ CA サーバーにパッチを適用してください。


🔥 脅威インテリジェンス概要


🕒 調査タイムライン

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost タイムライン
    2026-05-14 : 脆弱性を Microsoft に報告
    2026-05-22 : 研究者のタイムラインに沿ってケースを確認
    2026-06-11 : CVE を予約
    2026-07-14 : Microsoft のパッチとアドバイザリを公開
    2026-07-24 : Certighost の公開分析と PoC を公開
    2026-07-27 : EPSS 記録日: 0.010520
    2026-07-28 : CTI レポートを確定

🛡️ 防御の優先事項

直ちに実行すべき対応

  • すべての AD CS / エンタープライズ CA サーバーを棚卸しする。
  • Microsoft 2026 年 7 月のセキュリティ更新プログラムを適用する。
  • 修正済み OS ビルドレベルを確認する。
  • 可能な場合はパッチ適用後の CA の動作を確認する。
  • AD CS 監査を有効化し検証する。
  • 過去の証明書要求から cdc 属性と rmd 属性を調査する。
  • ドメインコントローラーへの証明書発行の異常をレビューする。
  • CA からドメインコントローラー以外のホストへの外向き SMB/LDAP 通信を監視する。
  • 不審なマシンアカウントの作成を調査する。
  • DCSync の兆候と krbtgt 露出リスクをレビューする。

パッチ適用が遅れる場合の一時的な緩和策

テスト後にのみ、EDITF_ENABLECHASECLIENTDC をクリアして脆弱なチェイスフォールバックを無効にしてください。これにより、正規の登録ワークフローが壊れる可能性があります。2026 年 7 月の更新プログラムが推奨される修復策です。


🔎 価値の高い検出アイデア

AD CS 要求 / 発行

root@kitploit:~
イベント ID 4886 または 4887
かつ要求属性に以下が含まれる:
  cdc
  rmd

CA のネットワーク外向き通信

root@kitploit:~
プロセス: certsrv.exe
送信先ポート: 389 または 445
送信先: ドメインコントローラー以外のホスト

マシンアカウントの作成

root@kitploit:~
イベント ID 4741
標準ユーザーによるコンピューターアカウントの作成
その後の不審な証明書発行

DCSync の後続攻撃

root@kitploit:~
イベント ID 4662
レプリケーション GUID:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
送信元が想定されるドメインコントローラーまたは ID 管理システムではない

📊 リスクマトリックス


✅ 確認済みの指標とギャップ


📚 完全版レポート

完全なエンタープライズ CTI レポートはこちらから入手できます:

➡️ CVE-2026-54121_CTI_Report.md

内容は以下のとおりです:

  • 公式 CVE 識別情報
  • CPE 検証
  • 影響を受ける製品と修正ビルドの対応表
  • 根本原因分析
  • 悪用コードの成熟度評価
  • 脅威インテリジェンスのレビュー
  • IOC テーブル
  • MITRE ATT&CK マッピング
  • Sigma アイデア
  • Wazuh ガイダンス
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort/Suricata コンセプト
  • 緩和策とインシデント対応 (IR) ガイダンス
  • リスク評価
  • エビデンスの出所テーブル
  • 前提条件と制限事項

🔗 主なリファレンス

  • Microsoft セキュリティ更新プログラム ガイド: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV カタログ: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Certighost 技術解説: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • 公開 PoC リポジトリ: https://github.com/aniqfakhrul/CVE-2026-54121
  • Dataminr インテルブリーフ: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Tenable CVE エントリ: https://www.tenable.com/cve/CVE-2026-54121

AD CS にパッチを適用せよ。証明書の悪用を調査せよ。CA の外向き通信を制限せよ。ドメインの信頼チェーンを守れ。

ツールをダウンロード
項目調査結果
CVECVE-2026-54121
名前Certighost
ベンダーMicrosoft
コンポーネントActive Directory 証明書サービス、AD CS
脆弱性種別CWE-285 — 不適切な認可
影響特権の昇格、ドメインコントローラー偽装の可能性
CVSS v3.18.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MSRC 最大深刻度Critical
EPSS2026-07-27 時点で 0.010520 / 60.799 パーセンタイル
CISA KEV2026-07-28 時点で該当なし
公開 PoCGitHub で公開済み
実際の攻撃での悪用確認調査した公開情報では確認されず
主なエンタープライズリスク低権限の認証済みユーザーが証明書 ID 素材を取得し、ドメインコントローラーの偽装や DCSync リスクを引き起こす可能性
プラットフォーム修正ビルドパッチ
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
項目状態信頼度
公開 PoC確認済み高
GitHub リポジトリ確認済み中〜高
Exploit-DB該当なし中〜高
Metasploit モジュール該当なし中
CISA KEV該当なし高
実際の悪用の確認該当なし中〜高
ランサムウェアでの使用該当なし中〜高
APT による関連付け該当なし中〜高
悪用コードの成熟度公開 PoC あり高
環境リスク優先度推奨アクション
標準ドメインユーザーが到達可能な未パッチのエンタープライズ CACriticalP0直ちにパッチ適用、調査、CA の外向き通信を制限
Machine テンプレートの登録が広く利用可能な未パッチの CACriticalP0パッチ適用、テンプレート ACL のレビュー、発行の監視
パッチ適用済みだが公開 PoC 公開期間中に露出していた CAHighP1過去の要求と DCSync の兆候を調査
オフラインのルート CAMediumP2管理されたメンテナンス中にパッチ適用
AD CS / エンタープライズ CA なしLowP3存在しないことを検証し、資産インベントリを監視
カテゴリ結果
攻撃者 IP該当なし
攻撃者ドメイン該当なし
悪意のある URL該当なし
マルウェアハッシュ該当なし
レジストリキー該当なし
ミューテックス該当なし
公開 PoC ファイル名certighost.py
関連する要求属性cdc, rmd
関連プロセスcertsrv.exe
関連コンポーネントcertpdef.dll
主要なネットワークシグナル非 DC ホストへの CA 外向き SMB/LDAP