
Active Directory Certificate Services(AD CS)의 부적절한 인가로 인해 인증된 공격자가 네트워크를 통해 권한을 상승시킬 수 있습니다.
작성자: Pratik Chhetri
보고일: 2026-07-28
Certighost는 Windows 도메인의 신뢰 기반인 인증서 기반 ID를 표적으로 삼기 때문에 위험합니다.
공격에 성공하면 낮은 권한의 도메인 사용자가 AD CS 인증서 등록 동작을 악용하여 도메인 컨트롤러 ID에 매핑된 인증서를 획득할 수 있습니다. 이러한 상황이 발생하면 공격자는 도메인 컨트롤러로 인증하여 권한 있는 Active Directory 작업을 수행할 수 있습니다.
가장 중요한 후속 위험은 다음과 같습니다:
도메인 컨트롤러 가장 → DCSync → krbtgt 노출 → 골든 티켓 수준의 도메인 손상 위험
이 결함은 **체이스(chase)**라고 알려진 AD CS 엔터프라이즈 CA 등록 폴백(fallback) 메커니즘에 존재합니다.
취약한 동작은 다음과 같습니다:
cdc 및 rmd 특성이 포함될 수 있습니다.cdc 대상을 추적합니다.Microsoft는 2026년 7월에 제공된 체이스 대상이 합법적인 도메인 컨트롤러인지 계속 진행 전에 확인하는 검증 로직을 추가하여 이 문제를 패치했습니다.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
운영 우선순위: AD CS / 엔터프라이즈 CA 서버를 먼저 패치하십시오.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc 및 rmd 특성을 탐색합니다.krbtgt 노출 위험을 검토합니다.테스트 후에만 EDITF_ENABLECHASECLIENTDC를 클리어(clear)하여 취약한 체이스 폴백을 비활성화하십시오. 이로 인해 합법적인 등록 워크플로가 중단될 수 있습니다. 2026년 7월 업데이트가 여전히 권장되는 해결 방안입니다.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
전체 엔터프라이즈 CTI 보고서는 여기에서 확인할 수 있습니다:
➡️ CVE-2026-54121_CTI_Report.md
다음을 포함합니다:
AD CS를 패치하십시오. 인증서 남용을 탐지하십시오. CA 이그레스를 제한하십시오. 도메인 신뢰 체인을 보호하십시오.
| 필드 | 결과 |
|---|
| CVE | CVE-2026-54121 |
| 이름 | Certighost |
| 공급업체 | Microsoft |
| 구성 요소 | Active Directory Certificate Services, AD CS |
| 취약점 | CWE-285 — 부적절한 권한 부여 |
| 영향 | 권한 상승; 잠재적 도메인 컨트롤러 가장 |
| CVSS v3.1 | 8.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| MSRC 최대 심각도 | Critical |
| EPSS | 0.010520 / 60.799 백분위수(2026-07-27 기준) |
| CISA KEV | 발견되지 않음(2026-07-28 기준) |
| 공개 PoC | GitHub에서 확인 가능 |
| 실전 악용 확인 여부 | 검토된 공개 보고에서 발견되지 않음 |
| 주요 엔터프라이즈 위험 | 낮은 권한의 인증된 사용자가 도메인 컨트롤러 가장 및 DCSync 위험을 가능하게 하는 인증서 ID 자료를 획득할 수 있음 |
| 플랫폼 | 수정 빌드 | 패치 |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
| 항목 | 상태 | 신뢰도 |
|---|
| 공개 PoC | 발견됨 | 높음 |
| GitHub 저장소 | 발견됨 | 중간-높음 |
| Exploit-DB | 발견되지 않음 | 중간-높음 |
| Metasploit 모듈 | 발견되지 않음 | 중간 |
| CISA KEV | 발견되지 않음 | 높음 |
| 확인된 활발한 악용 | 발견되지 않음 | 중간-높음 |
| 랜섬웨어 사용 | 발견되지 않음 | 중간-높음 |
| APT 배후 | 발견되지 않음 | 중간-높음 |
| 익스플로잇 성숙도 | 공개 PoC 확인 가능 | 높음 |
| 환경 | 위험 | 우선순위 | 권장 조치 |
|---|
| 표준 도메인 사용자가 접근 가능한 미패치 엔터프라이즈 CA | 치명적 | P0 | 즉시 패치, 탐지 활동, CA 이그레스 제한 |
| Machine 템플릿 등록이 광범위하게 허용된 미패치 CA | 치명적 | P0 | 패치, 템플릿 ACL 검토, 발급 모니터링 |
| 패치되었지만 공개 PoC 기간 동안 노출된 CA | 높음 | P1 | 과거 요청 및 DCSync 지표 탐색 |
| 오프라인 루트 CA | 중간 | P2 | 통제된 유지보수 기간에 패치 |
| AD CS / 엔터프라이즈 CA 없음 | 낮음 | P3 | 부재 확인 및 자산 인벤토리 모니터링 |
| 범주 | 결과 |
|---|
| 공격자 IP | 발견되지 않음 |
| 공격자 도메인 | 발견되지 않음 |
| 악성 URL | 발견되지 않음 |
| 악성코드 해시 | 발견되지 않음 |
| 레지스트리 키 | 발견되지 않음 |
| 뮤텍스 | 발견되지 않음 |
| 공개 PoC 파일명 | certighost.py |
| 관련 요청 특성 | cdc, rmd |
| 관련 프로세스 | certsrv.exe |
| 관련 구성 요소 | certpdef.dll |
| 주요 네트워크 신호 | DC가 아닌 호스트로 향하는 CA 아웃바운드 SMB/LDAP |