Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-54121 — Active Directory Certificate Services(AD CS)의 부적절한 인가로 인해 인증된 공격자가 네트워크를 통해 권한을 상승시킬 수 있습니다. | Kitploit
도구/GitHubGitHub/chpratik/cve-2026-54121
Vulnerability AnalysisNetwork SecurityThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseLog Analysis
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Active Directory Certificate Services(AD CS)의 부적절한 인가로 인해 인증된 공격자가 네트워크를 통해 권한을 상승시킬 수 있습니다.

저장소 보기
123일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ CVE-2026-54121 — Certighost CTI 조사

Active Directory Certificate Services 권한 상승 / 도메인 손상 위험

CVE Name Severity CVSS CWE KEV PoC

작성자: Pratik Chhetri
보고일: 2026-07-28


📌 핵심 요약


🚨 이것이 중요한 이유

Certighost는 Windows 도메인의 신뢰 기반인 인증서 기반 ID를 표적으로 삼기 때문에 위험합니다.

공격에 성공하면 낮은 권한의 도메인 사용자가 AD CS 인증서 등록 동작을 악용하여 도메인 컨트롤러 ID에 매핑된 인증서를 획득할 수 있습니다. 이러한 상황이 발생하면 공격자는 도메인 컨트롤러로 인증하여 권한 있는 Active Directory 작업을 수행할 수 있습니다.

가장 중요한 후속 위험은 다음과 같습니다:

도메인 컨트롤러 가장 → DCSync → krbtgt 노출 → 골든 티켓 수준의 도메인 손상 위험


🧠 기술적 근본 원인

이 결함은 **체이스(chase)**라고 알려진 AD CS 엔터프라이즈 CA 등록 폴백(fallback) 메커니즘에 존재합니다.

취약한 동작은 다음과 같습니다:

  1. 인증서 요청에 cdc 및 rmd 특성이 포함될 수 있습니다.
  2. CA는 디렉터리 개체 확인 중 요청자가 제공한 cdc 대상을 추적합니다.
  3. CA는 SMB/LDAP를 통해 공격자가 제어하는 호스트에 연결할 수 있습니다.
  4. CA는 대상이 실제 도메인 컨트롤러인지 먼저 확인하지 않고 반환된 ID 데이터를 수락합니다.
  5. 인증서 ID 자료는 공격자가 제어하는 디렉터리 데이터의 영향을 받을 수 있습니다.

Microsoft는 2026년 7월에 제공된 체이스 대상이 합법적인 도메인 컨트롤러인지 계속 진행 전에 확인하는 검증 로직을 추가하여 이 문제를 패치했습니다.


🧭 공격 경로 다이어그램

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 영향받는 플랫폼 및 수정 빌드

운영 우선순위: AD CS / 엔터프라이즈 CA 서버를 먼저 패치하십시오.


🔥 위협 인텔리전스 요약


🕒 조사 타임라인

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ 방어 우선순위

즉시 조치

  • 모든 AD CS / 엔터프라이즈 CA 서버를 인벤토리로 정리합니다.
  • Microsoft 2026년 7월 보안 업데이트를 적용합니다.
  • 수정된 OS 빌드 수준을 확인합니다.
  • 가능한 경우 패치된 CA 동작을 확인합니다.
  • AD CS 감사를 활성화하고 검증합니다.
  • 과거 인증서 요청에서 cdc 및 rmd 특성을 탐색합니다.
  • 도메인 컨트롤러 인증서 발급 이상 징후를 검토합니다.
  • 도메인 컨트롤러가 아닌 호스트로 향하는 CA 아웃바운드 SMB/LDAP를 모니터링합니다.
  • 의심스러운 컴퓨터 계정 생성을 조사합니다.
  • DCSync 지표 및 krbtgt 노출 위험을 검토합니다.

패치가 지연되는 경우의 임시 완화 조치

테스트 후에만 EDITF_ENABLECHASECLIENTDC를 클리어(clear)하여 취약한 체이스 폴백을 비활성화하십시오. 이로 인해 합법적인 등록 워크플로가 중단될 수 있습니다. 2026년 7월 업데이트가 여전히 권장되는 해결 방안입니다.


🔎 고가치 탐지 아이디어

AD CS 요청 / 발급

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

CA 네트워크 이그레스

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

컴퓨터 계정 생성

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

DCSync 후속 공격

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 위험 매트릭스


✅ 확인된 지표 및 공백


📚 전체 보고서

전체 엔터프라이즈 CTI 보고서는 여기에서 확인할 수 있습니다:

➡️ CVE-2026-54121_CTI_Report.md

다음을 포함합니다:

  • 공식 CVE 식별 정보
  • CPE 검증
  • 영향받는 제품 및 수정 빌드 매핑
  • 근본 원인 분석
  • 익스플로잇 성숙도 평가
  • 위협 인텔리전스 검토
  • IOC 표
  • MITRE ATT&CK 매핑
  • Sigma 아이디어
  • Wazuh 지침
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort/Suricata 개념
  • 완화 및 침해 대응(IR) 지침
  • 위험 평가
  • 증거 출처 표
  • 가정 및 제한 사항

🔗 주요 참고 자료

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Certighost Technical Write-up: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Public PoC Repository: https://github.com/aniqfakhrul/CVE-2026-54121
  • Dataminr Intel Brief: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Tenable CVE Entry: https://www.tenable.com/cve/CVE-2026-54121

AD CS를 패치하십시오. 인증서 남용을 탐지하십시오. CA 이그레스를 제한하십시오. 도메인 신뢰 체인을 보호하십시오.

도구 다운로드
필드결과
CVECVE-2026-54121
이름Certighost
공급업체Microsoft
구성 요소Active Directory Certificate Services, AD CS
취약점CWE-285 — 부적절한 권한 부여
영향권한 상승; 잠재적 도메인 컨트롤러 가장
CVSS v3.18.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MSRC 최대 심각도Critical
EPSS0.010520 / 60.799 백분위수(2026-07-27 기준)
CISA KEV발견되지 않음(2026-07-28 기준)
공개 PoCGitHub에서 확인 가능
실전 악용 확인 여부검토된 공개 보고에서 발견되지 않음
주요 엔터프라이즈 위험낮은 권한의 인증된 사용자가 도메인 컨트롤러 가장 및 DCSync 위험을 가능하게 하는 인증서 ID 자료를 획득할 수 있음
플랫폼수정 빌드패치
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
항목상태신뢰도
공개 PoC발견됨높음
GitHub 저장소발견됨중간-높음
Exploit-DB발견되지 않음중간-높음
Metasploit 모듈발견되지 않음중간
CISA KEV발견되지 않음높음
확인된 활발한 악용발견되지 않음중간-높음
랜섬웨어 사용발견되지 않음중간-높음
APT 배후발견되지 않음중간-높음
익스플로잇 성숙도공개 PoC 확인 가능높음
환경위험우선순위권장 조치
표준 도메인 사용자가 접근 가능한 미패치 엔터프라이즈 CA치명적P0즉시 패치, 탐지 활동, CA 이그레스 제한
Machine 템플릿 등록이 광범위하게 허용된 미패치 CA치명적P0패치, 템플릿 ACL 검토, 발급 모니터링
패치되었지만 공개 PoC 기간 동안 노출된 CA높음P1과거 요청 및 DCSync 지표 탐색
오프라인 루트 CA중간P2통제된 유지보수 기간에 패치
AD CS / 엔터프라이즈 CA 없음낮음P3부재 확인 및 자산 인벤토리 모니터링
범주결과
공격자 IP발견되지 않음
공격자 도메인발견되지 않음
악성 URL발견되지 않음
악성코드 해시발견되지 않음
레지스트리 키발견되지 않음
뮤텍스발견되지 않음
공개 PoC 파일명certighost.py
관련 요청 특성cdc, rmd
관련 프로세스certsrv.exe
관련 구성 요소certpdef.dll
주요 네트워크 신호DC가 아닌 호스트로 향하는 CA 아웃바운드 SMB/LDAP